Уразливість Simple Lightbox у WordPress дозволяє XSS-атаки
Simple Lightbox до 2.9.4 дозволяє збережені XSS-атаки користувачам з роллю співавтора і вище. Оновіть плагін для захисту сайту.
- CVSS
- 5.9 MEDIUM
- EPSS
- 19.93%
- Активно використовується
- немає в KEV
- Продукт
- simple lightbox
Що відомо
Плагін Simple Lightbox для WordPress версій до 2.9.4 не перевіряє та не екранує деякі атрибути перед виводом, що дозволяє користувачам з роллю «співавтор» і вище виконувати збережені XSS-атаки. Це може призвести до виконання шкідливого коду у браузері користувачів сайту.
Бізнес-вплив
Для операторів IT та власників інфраструктури це означає потенційний ризик компрометації вебсайту через збережені міжсайтові скриптові атаки, що можуть вплинути на довіру користувачів та безпеку даних. Уразливість середньої критичності (CVSS 5.9) вимагає уваги для запобігання можливим інцидентам безпеки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Simple Lightbox до версії 2.9.4 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити ролі користувачів, які можуть додавати або редагувати контент, перевірити журнали на наявність підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості. Завжди слідкуйте за оновленнями від розробника плагіна.