Уразливість Firelight Lightbox у WordPress дозволяє XSS-атаки
Уразливість XSS у плагіні Firelight Lightbox для WordPress до версії 2.3.16 дозволяє користувачам з низькими правами виконувати атаки. Рекомендується оновлення.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.48%
- Активно використовується
- немає в KEV
- Продукт
- firelight lightbox
Що відомо
Плагін Firelight Lightbox для WordPress версій до 2.3.16 не очищує та не екранує атрибути заголовків перед виводом на сторінку, що може дозволити користувачам з роллю не вище контриб'юторів виконувати збережені Cross-Site Scripting (XSS) атаки.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого контенту. Власники сайтів на WordPress, які використовують Firelight Lightbox, ризикують безпекою користувачів і репутацією ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Firelight Lightbox і встановити версію 2.3.16 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.