Уразливість Stored XSS у кількох плагінах WordPress через бібліотеку ThickBox 3.1
Stored XSS у кількох плагінах WordPress через бібліотеку ThickBox 3.1 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Декілька плагінів WordPress містять уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування в бібліотеці ThickBox JavaScript версії 3.1. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викликати крадіжку сесій, перенаправлення або інші атаки на користувачів сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагінів, які використовують бібліотеку ThickBox 3.1, та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем контриб’ютора і вище, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом зменшення прав доступу. Також варто розглянути використання додаткових засобів захисту від XSS.