Уразливість Stored XSS у плагіні Thumbnail Slider With Lightbox для WordPress

Stored XSS у плагіні Thumbnail Slider With Lightbox (до версії 1.0) дозволяє адміністраторам впроваджувати шкідливі скрипти в мультисайтових WordPress інсталяціях.
CVE-2023-5621CVSS 4.4CMS

Уразливість Stored XSS у плагіні Thumbnail Slider With Lightbox для WordPress

Stored XSS у плагіні Thumbnail Slider With Lightbox (до версії 1.0) дозволяє адміністраторам впроваджувати шкідливі скрипти в мультисайтових WordPress інсталяціях.

CVSS
4.4 MEDIUM
EPSS
32.67%
Активно використовується
немає в KEV
Продукт
thumbnail slider with lightbox

Що відомо

Плагін Thumbnail Slider With Lightbox для WordPress версій до 1.0 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле заголовка зображення. Це дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, що може призвести до компрометації даних користувачів або порушення роботи сайту. Вразливість актуальна лише для мультисайтових інсталяцій або там, де опція unfiltered_html вимкнена, що обмежує потенційний вплив.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника i13websolution та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, переглянути журнали на предмет підозрілої активності, а також зменшити експозицію вразливих установок. Важливо контролювати налаштування unfiltered_html у мультисайтових середовищах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки