Luka wtyczki Firelight Lightbox umożliwiająca wykonanie dowolnego JavaScript
Wtyczka Firelight Lightbox przed 2.3.15 pozwala na wykonanie dowolnego JavaScript przez użytkowników z uprawnieniami pisania postów. Zalecana aktualizacja.
- CVSS
- 5.9 MEDIUM
- EPSS
- 20.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- firelight lightbox
Co wiadomo
Wtyczka Firelight Lightbox dla WordPressa w wersjach przed 2.3.15 pozwala użytkownikom z uprawnieniami do pisania postów na wykonanie dowolnego kodu JavaScript, jeśli włączona jest biblioteka jQuery Metadata. Funkcja ta miała być dostępna tylko dla użytkowników wersji Pro, jednak można ją aktywować również w wersji darmowej, co stwarza potencjalne ryzyko wykorzystania.
Wpływ biznesowy
Atakujący posiadający uprawnienia do tworzenia lub edycji postów mogą wykorzystać tę lukę do wykonania złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią lub innych działań szkodliwych dla witryny i jej użytkowników. Właściciele stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość nadużyć, zwłaszcza jeśli korzystają z wersji darmowej z aktywowaną funkcją jQuery Metadata.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Firelight Lightbox do wersji 2.3.15 lub nowszej, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, warto ograniczyć uprawnienia użytkowników do minimum, wyłączyć bibliotekę jQuery Metadata, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko wykorzystania luki.