Уразливість Stored XSS у плагіні Responsive Lightbox для WordPress
Виявлено Stored XSS у плагіні Responsive Lightbox для WordPress до версії 2.5.2. Рекомендується оновлення для захисту сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.48%
- Активно використовується
- немає в KEV
- Продукт
- responsive lightbox
Що відомо
Плагін Responsive Lightbox & Gallery для WordPress версій до 2.5.2 використовує бібліотеку Swipebox, яка не перевіряє та не екранує атрибути title перед виводом. Це дозволяє користувачам з роллю контриб'ютора і вище виконувати атаки типу Stored Cross-Site Scripting.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для адміністраторів CMS це означає необхідність швидкого реагування, оскільки зловмисники можуть отримати можливість впливати на контент і взаємодію з користувачами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Responsive Lightbox до версії 2.5.2 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів з роллю контриб'ютора і вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.