Уразливість Stored XSS у плагіні Image Hover Effects for Elementor з Lightbox та Flipbox
Виявлено Stored XSS у плагіні Image Hover Effects for Elementor з Lightbox та Flipbox до версії 3.0.2. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.46%
- Активно використовується
- немає в KEV
- Продукт
- image hover effects for elementor with lightbox and flipbox
Що відомо
Плагін Image Hover Effects for Elementor with Lightbox and Flipbox для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів '_id', 'oxi_addons_f_title_tag' та 'content_description_tag' у версіях до 3.0.2 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Це створює ризики для безпеки веб-ресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника oxilab і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих параметрів.