Luka XSS w wtyczce FancyBox dla WordPress (CVE-2025-3662)
Luka XSS w wtyczce FancyBox dla WordPress umożliwia ataki bez uwierzytelnienia. Zalecana aktualizacja do wersji 3.3.6 lub nowszej.
- CVSS
- 6.1 MEDIUM
- EPSS
- 11.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fancybox
Co wiadomo
Wtyczka FancyBox dla WordPress w wersjach przed 3.3.6 nie zabezpiecza poprawnie atrybutów podpisów i tytułów, co umożliwia przechowywany atak XSS bez uwierzytelnienia. Luka została podniesiona z poziomu Contributor+ do Unauthenticated Stored XSS.
Wpływ biznesowy
Atakujący mogą wstrzyknąć złośliwy kod JavaScript do galerii obrazów, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Właściciele stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa i integralności witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki FancyBox do wersji 3.3.6 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji galerii, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd i oczyszczenie istniejących treści galerii z potencjalnie złośliwych wpisów.