Wielokrotne wtyczki WordPress podatne na Stored Cross-Site Scripting przez bibliotekę SimpleLightbox 2.1.5

Wtyczki WordPress z biblioteką SimpleLightbox 2.1.5 podatne na Stored XSS. Zalecane aktualizacje i ograniczenie uprawnień użytkowników.
CVE-2024-5878CVSS 6.4CMS

Wielokrotne wtyczki WordPress podatne na Stored Cross-Site Scripting przez bibliotekę SimpleLightbox 2.1.5

Wtyczki WordPress z biblioteką SimpleLightbox 2.1.5 podatne na Stored XSS. Zalecane aktualizacje i ograniczenie uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
26.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Kilka wtyczek WordPress zawiera podatność Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitacji i ucieczki danych wejściowych w bibliotece SimpleLightbox JavaScript w wersji 2.1.5. Atakujący z uprawnieniami co najmniej współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Podatność ta umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika lub wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy i bezpieczeństwo danych, zwłaszcza w środowiskach z wieloma użytkownikami i uprawnieniami do edycji treści.

Rekomendowane działania administratora

Administratorzy powinni przejrzeć używane wtyczki WordPress pod kątem obecności biblioteki SimpleLightbox w wersji 2.1.5 i zweryfikować dostępność aktualizacji lub poprawek od dostawców. Zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz stosowanie mechanizmów zabezpieczających przed XSS. W przypadku braku dostępnych łatek, warto rozważyć tymczasowe wyłączenie podatnych wtyczek lub ich zastąpienie bezpieczniejszymi rozwiązaniami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS