Уразливість у плагіні foobox для WordPress дозволяє XSS-атаки

Плагін foobox для WordPress до 2.7.28 має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Оновіть плагін для безпеки сайту.
CVE-2024-3276CVSS 4.8CMS

Уразливість у плагіні foobox для WordPress дозволяє XSS-атаки

Плагін foobox для WordPress до 2.7.28 має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Оновіть плагін для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
26%
Активно використовується
немає в KEV
Продукт
foobox

Що відомо

Плагін Lightbox & Modal Popup (foobox) для WordPress версій до 2.7.28 не очищує налаштування, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html. Це створює ризик для сайтів, особливо у мультисайтових конфігураціях.

Бізнес-вплив

Уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці користувачів і цілісності сайту. Це може призвести до компрометації даних, втрати довіри користувачів і потенційних репутаційних втрат для власників інфраструктури WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін foobox до версії 2.7.28 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на ознаки зловживань та мінімізувати експозицію плагіна. Також варто регулярно переглядати оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки