Вразливість Stored XSS у кількох плагінах WordPress через SimpleLightbox 2.1.5
Вразливість Stored XSS у кількох плагінах WordPress через SimpleLightbox 2.1.5 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Декілька плагінів WordPress містять уразливість збереженого міжсайтового скриптингу (Stored XSS) через бібліотеку SimpleLightbox версії 2.1.5. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може призвести до виконання довільного JavaScript-коду на сайтах, що використовують уразливі плагіни, що ставить під загрозу безпеку користувачів і цілісність вебресурсів. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації сесій, викрадення даних або поширення шкідливого контенту, що може вплинути на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагінів WordPress, які використовують SimpleLightbox 2.1.5, та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок. Пріоритетно слід впровадити заходи з підвищення безпеки введення та валідації даних.