Уразливість Stored XSS у плагіні FancyBox для WordPress
Виявлено Stored XSS у плагіні FancyBox для WordPress версій 3.0.2–3.3.3. Рекомендується оновлення та перевірка безпеки мультисайтових інсталяцій.
- CVSS
- 4.4 MEDIUM
- EPSS
- 38.28%
- Активно використовується
- немає в KEV
- Продукт
- fancybox
Що відомо
Плагін FancyBox для WordPress версій 3.0.2–3.3.3 має уразливість Stored Cross-Site Scripting через недостатню санітизацію вводу в адмінських налаштуваннях. Це дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду у браузерах користувачів на мультисайтових інсталяціях або там, де вимкнено unfiltered_html. Це створює ризики компрометації облікових записів, викрадення сесій або поширення шкідливого контенту, що негативно впливає на безпеку та довіру до сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна FancyBox від розробника colorlib та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, перевірити журнали на ознаки експлуатації, зменшити вплив уразливості шляхом обмеження функціоналу та підвищити моніторинг безпеки.