Уразливість збереженого XSS у плагіні Responsive Lightbox для WordPress
Stored XSS у плагіні Responsive Lightbox для WordPress до версії 2.4.7 дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через завантаження файлів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.32%
- Активно використовується
- немає в KEV
- Продукт
- responsive lightbox
Що відомо
Плагін Responsive Lightbox & Gallery для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію файлів, що завантажуються, у версіях до 2.4.7 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при відкритті файлів 3gp2.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують плагін, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів та ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити завантаження файлів, перевірити логи на підозрілі дії та зменшити права доступу користувачів до мінімально необхідних. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.