Уразливість XSS у плагіні jQuery Colorbox для WordPress до версії 4.6.3
Плагін jQuery Colorbox WordPress до 4.6.3 має XSS-уразливість, що дозволяє користувачам з роллю contributor атакувати адміністраторів.
- CVSS
- 3.5 LOW
- EPSS
- 6.52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін jQuery Colorbox для WordPress до версії 4.6.3 використовує бібліотеку colorbox, яка не очищує атрибути title у посиланнях. Це дозволяє користувачам з роллю не нижче contributor виконувати XSS-атаки на адміністраторів.
Бізнес-вплив
Уразливість може бути використана для проведення міжсайтових скриптових атак (XSS) проти адміністраторів сайту, що потенційно призводить до компрометації облікових записів або виконання небажаних дій. Хоча рівень загрози оцінено як низький, організації, що використовують цей плагін, повинні враховувати ризики для безпеки своїх CMS-систем.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна jQuery Colorbox і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритезуйте заходи безпеки відповідно до ризиків вашої інфраструктури.