Wielokrotne wtyczki WordPress podatne na Stored Cross-Site Scripting przez bibliotekę SimpleLightbox 2.1.5
Wtyczki WordPress z biblioteką SimpleLightbox 2.1.5 podatne na Stored XSS. Zalecane aktualizacje i ograniczenie uprawnień użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Kilka wtyczek WordPress zawiera podatność Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitacji i ucieczki danych wejściowych w bibliotece SimpleLightbox JavaScript w wersji 2.1.5. Atakujący z uprawnieniami co najmniej współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Podatność ta umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika lub wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy i bezpieczeństwo danych, zwłaszcza w środowiskach z wieloma użytkownikami i uprawnieniami do edycji treści.
Rekomendowane działania administratora
Administratorzy powinni przejrzeć używane wtyczki WordPress pod kątem obecności biblioteki SimpleLightbox w wersji 2.1.5 i zweryfikować dostępność aktualizacji lub poprawek od dostawców. Zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz stosowanie mechanizmów zabezpieczających przed XSS. W przypadku braku dostępnych łatek, warto rozważyć tymczasowe wyłączenie podatnych wtyczek lub ich zastąpienie bezpieczniejszymi rozwiązaniami.