Уразливість у FancyBox для WordPress дозволяє зберігання XSS-скриптів
Плагін FancyBox до 3.3.6 має уразливість Stored XSS, що дозволяє виконання шкідливих скриптів без авторизації. Рекомендується оновлення.
- CVSS
- 6.1 MEDIUM
- EPSS
- 11.59%
- Активно використовується
- немає в KEV
- Продукт
- fancybox
Що відомо
Плагін FancyBox для WordPress версій до 3.3.6 не екранує атрибути підписів і заголовків перед їх використанням у галереях, що призводить до можливості збереження міжсайтового скриптингу (Stored XSS). Спочатку вважалося, що уразливість потребує внеску користувача, але дослідник виявив можливість неавторизованого збереження XSS.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати шкідливі скрипти у браузерах користувачів сайту, що використовує уразливу версію плагіна FancyBox. Це загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду, що негативно впливає на довіру користувачів і безпеку вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна FancyBox і встановити версію 3.3.6 або новішу. Якщо оновлення недоступне, слід обмежити доступ до функцій, що використовують підписи та заголовки, переглянути журнали на предмет підозрілої активності та мінімізувати ризик шляхом зменшення прав користувачів.