CVE-2024-5668: Уразливість DOM-based Stored XSS у плагіні FooBox для WordPress
Уразливість DOM-based Stored XSS у плагіні FooBox WordPress до версії 2.7.28 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.07%
- Активно використовується
- немає в KEV
- Продукт
- foobox
Що відомо
Плагін Lightbox & Modal Popup FooBox для WordPress містить уразливість DOM-based Stored Cross-Site Scripting (XSS) через недостатню санітизацію HTML-атрибутів даних у версіях до 2.7.28 включно. Авторизовані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що негативно впливає на репутацію і безпеку ІТ-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FooBox від розробника themergency і застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте оновлення та моніторинг для зниження ризиків.