Вразливість Stored XSS у плагіні Grey Owl Lightbox для WordPress

Вразливість Stored XSS у плагіні Grey Owl Lightbox (до версії 1.6.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
CVE-2024-11440CVSS 6.4Web

Вразливість Stored XSS у плагіні Grey Owl Lightbox для WordPress

Вразливість Stored XSS у плагіні Grey Owl Lightbox (до версії 1.6.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.

CVSS
6.4 MEDIUM
EPSS
41.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Grey Owl Lightbox для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'gol_button' у версіях до 1.6.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій та порушення цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки