Уразливість Firelight Lightbox у WordPress дозволяє виконувати довільний JavaScript
Firelight Lightbox до 2.3.15 дозволяє виконувати довільний JavaScript користувачам з правами створення постів, що створює ризики безпеки сайту.
- CVSS
- 5.9 MEDIUM
- EPSS
- 20.52%
- Активно використовується
- немає в KEV
- Продукт
- firelight lightbox
Що відомо
Плагін Firelight Lightbox для WordPress версій до 2.3.15 дозволяє користувачам із правами на створення постів виконувати довільний JavaScript, якщо активовано бібліотеку jQuery Metadata. Ця функція, хоч і призначена для Pro-версії, може бути активована і в безкоштовній версії, що розширює можливості експлуатації.
Бізнес-вплив
Ця уразливість може дозволити користувачам із базовими правами виконувати шкідливий код на сайті, що може призвести до компрометації контенту або впливу на відвідувачів сайту. Власникам сайтів на WordPress слід оцінити ризики, особливо якщо використовується безкоштовна версія плагіна з активованою бібліотекою jQuery Metadata.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Firelight Lightbox до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід перевірити налаштування плагіна та обмежити активацію бібліотеки jQuery Metadata. Також варто переглянути журнали безпеки на предмет підозрілої активності та обмежити права користувачів на створення постів до мінімально необхідних.