Wielofunkcyjna wtyczka Flexi Lightbox dla WordPress podatna na przechowywany XSS
Wtyczka Flexi Lightbox dla WordPress do wersji 1.2 ma lukę XSS umożliwiającą ataki przez administratorów. Zalecane aktualizacje i monitorowanie.
- CVSS
- 5.5 MEDIUM
- EPSS
- 17.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Multi Functional Flexi Lightbox dla WordPress w wersjach do 1.2 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr arv_lb[message]. Problem wynika z niewystarczającej sanitacji i eskapowania danych wejściowych, co pozwala administratorom na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania stron lub wpisów z włączonym lightboxem. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć wyłączenie funkcji lightbox, jeśli to możliwe.