Уразливість збереженого XSS у плагіні Responsive Lightbox для WordPress

Stored XSS у плагіні Responsive Lightbox для WordPress до версії 2.4.7 дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через завантаження файлів.
CVE-2024-6870CVSS 6.4Web

Уразливість збереженого XSS у плагіні Responsive Lightbox для WordPress

Stored XSS у плагіні Responsive Lightbox для WordPress до версії 2.4.7 дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через завантаження файлів.

CVSS
6.4 MEDIUM
EPSS
23.32%
Активно використовується
немає в KEV
Продукт
responsive lightbox

Що відомо

Плагін Responsive Lightbox & Gallery для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію файлів, що завантажуються, у версіях до 2.4.7 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при відкритті файлів 3gp2.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують плагін, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів та ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити завантаження файлів, перевірити логи на підозрілі дії та зменшити права доступу користувачів до мінімально необхідних. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки