Уразливість XSS у плагіні jQuery Colorbox для WordPress до версії 4.6.3

Плагін jQuery Colorbox WordPress до 4.6.3 має XSS-уразливість, що дозволяє користувачам з роллю contributor атакувати адміністраторів.
CVE-2025-3650CVSS 3.5CMS

Уразливість XSS у плагіні jQuery Colorbox для WordPress до версії 4.6.3

Плагін jQuery Colorbox WordPress до 4.6.3 має XSS-уразливість, що дозволяє користувачам з роллю contributor атакувати адміністраторів.

CVSS
3.5 LOW
EPSS
6.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін jQuery Colorbox для WordPress до версії 4.6.3 використовує бібліотеку colorbox, яка не очищує атрибути title у посиланнях. Це дозволяє користувачам з роллю не нижче contributor виконувати XSS-атаки на адміністраторів.

Бізнес-вплив

Уразливість може бути використана для проведення міжсайтових скриптових атак (XSS) проти адміністраторів сайту, що потенційно призводить до компрометації облікових записів або виконання небажаних дій. Хоча рівень загрози оцінено як низький, організації, що використовують цей плагін, повинні враховувати ризики для безпеки своїх CMS-систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна jQuery Colorbox і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритезуйте заходи безпеки відповідно до ризиків вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки