Уразливість Stored XSS у плагінах WordPress через бібліотеку FancyBox (CVE-2024-5020)
Вразливість Stored XSS у плагінах WordPress через бібліотеку FancyBox дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагінів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.54%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Декілька плагінів WordPress містять уразливість Stored Cross-Site Scripting через вбудовану бібліотеку FancyBox (версії 1.3.4–3.5.7). Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або виконуючи небажані дії від імені користувача. Власникам сайтів на WordPress слід враховувати ризики компрометації даних і репутації через експлуатацію цієї вразливості.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність плагінів, що використовують уразливі версії FancyBox, оновити їх до останніх версій, які містять виправлення, або застосувати тимчасові заходи для зменшення впливу. Також слід переглянути журнали безпеки на предмет підозрілої активності та обмежити права користувачів до мінімально необхідних.