Luka XSS w wtyczce jQuery Colorbox dla WordPress do wersji 4.6.3

Wtyczka jQuery Colorbox do WordPress do 4.6.3 umożliwia ataki XSS użytkownikom z rolą współpracownika. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3650CVSS 3.5CMS

Luka XSS w wtyczce jQuery Colorbox dla WordPress do wersji 4.6.3

Wtyczka jQuery Colorbox do WordPress do 4.6.3 umożliwia ataki XSS użytkownikom z rolą współpracownika. Sprawdź zalecenia bezpieczeństwa.

CVSS
3.5 LOW
EPSS
6.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka jQuery Colorbox dla WordPress do wersji 4.6.3 wykorzystuje bibliotekę colorbox, która nie oczyszcza atrybutów title w linkach, co umożliwia użytkownikom z rolą co najmniej współpracownika przeprowadzenie ataków XSS na administratorów.

Wpływ biznesowy

Luka pozwala na wykonanie ataków Cross-Site Scripting przez użytkowników z uprawnieniami współpracownika, co może prowadzić do przejęcia sesji administratora lub innych działań nieautoryzowanych. Organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i naruszenia bezpieczeństwa panelu administracyjnego.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki jQuery Colorbox i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS