Вразливість Stored XSS у кількох плагінах WordPress через SimpleLightbox 2.1.5

Вразливість Stored XSS у кількох плагінах WordPress через SimpleLightbox 2.1.5 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-5878CVSS 6.4CMS

Вразливість Stored XSS у кількох плагінах WordPress через SimpleLightbox 2.1.5

Вразливість Stored XSS у кількох плагінах WordPress через SimpleLightbox 2.1.5 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
26.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Декілька плагінів WordPress містять уразливість збереженого міжсайтового скриптингу (Stored XSS) через бібліотеку SimpleLightbox версії 2.1.5. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість може призвести до виконання довільного JavaScript-коду на сайтах, що використовують уразливі плагіни, що ставить під загрозу безпеку користувачів і цілісність вебресурсів. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації сесій, викрадення даних або поширення шкідливого контенту, що може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів WordPress, які використовують SimpleLightbox 2.1.5, та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок. Пріоритетно слід впровадити заходи з підвищення безпеки введення та валідації даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки