Уразливість Stored-XSS у плагіні Responsive Lightbox & Gallery для WordPress
Вразливість Stored-XSS у плагіні Responsive Lightbox & Gallery для WordPress до 2.6.1 дозволяє неавторизованим користувачам впроваджувати шкідливий код через коментарі.
- CVSS
- 8.8 HIGH
- EPSS
- 17.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Responsive Lightbox & Gallery для WordPress версій до 2.6.1 містить уразливість типу Stored-XSS, що дозволяє неавторизованим користувачам впроваджувати шкідливий код через коментарі з небезпечними посиланнями при увімкненому лайтбоксі для коментарів. Ця вразливість виникає через помилки у правилах заміни регулярних виразів.
Бізнес-вплив
Використання цієї уразливості може призвести до виконання шкідливого скрипту в браузерах користувачів сайту, що може спричинити крадіжку сесій, перенаправлення на шкідливі ресурси або інші атаки. Для власників сайтів на WordPress це означає підвищений ризик компрометації даних користувачів та репутаційні втрати.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Responsive Lightbox & Gallery до версії 2.6.1 або новішої, перевірити налаштування лайтбоксу для коментарів, обмежити можливість публікації коментарів від неавторизованих користувачів, а також провести аудит журналів безпеки на предмет підозрілої активності.