Уразливість Stored XSS у плагіні LightPress Lightbox для WordPress
Уразливість Stored XSS у плагіні LightPress Lightbox до 2.3.4 дозволяє користувачам з роллю співавтора виконувати шкідливий код. Оновіть плагін для захисту.
- CVSS
- 6.8 MEDIUM
- EPSS
- 29.79%
- Активно використовується
- немає в KEV
- Продукт
- lightbox
Що відомо
Плагін LightPress Lightbox для WordPress версій до 2.3.4 не перевіряє, чи посилання для завантаження ведуть на дійсні URL без JavaScript, що дозволяє користувачам з роллю не нижче «співавтор» виконувати атаки типу Stored XSS.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується оновити плагін LightPress Lightbox до версії 2.3.4 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, які можуть додавати посилання, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна.