Уразливість у FancyBox для WordPress дозволяє зберігання XSS-скриптів

Плагін FancyBox до 3.3.6 має уразливість Stored XSS, що дозволяє виконання шкідливих скриптів без авторизації. Рекомендується оновлення.
CVE-2025-3662CVSS 6.1CMS

Уразливість у FancyBox для WordPress дозволяє зберігання XSS-скриптів

Плагін FancyBox до 3.3.6 має уразливість Stored XSS, що дозволяє виконання шкідливих скриптів без авторизації. Рекомендується оновлення.

CVSS
6.1 MEDIUM
EPSS
11.59%
Активно використовується
немає в KEV
Продукт
fancybox

Що відомо

Плагін FancyBox для WordPress версій до 3.3.6 не екранує атрибути підписів і заголовків перед їх використанням у галереях, що призводить до можливості збереження міжсайтового скриптингу (Stored XSS). Спочатку вважалося, що уразливість потребує внеску користувача, але дослідник виявив можливість неавторизованого збереження XSS.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати шкідливі скрипти у браузерах користувачів сайту, що використовує уразливу версію плагіна FancyBox. Це загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду, що негативно впливає на довіру користувачів і безпеку вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна FancyBox і встановити версію 3.3.6 або новішу. Якщо оновлення недоступне, слід обмежити доступ до функцій, що використовують підписи та заголовки, переглянути журнали на предмет підозрілої активності та мінімізувати ризик шляхом зменшення прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки