Уразливість Stored XSS у плагіні FooBox для WordPress
Уразливість Stored XSS у плагіні FooBox для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 6.66%
- Активно використовується
- немає в KEV
- Продукт
- foobox
Що відомо
Плагін Lightbox & Modal Popup FooBox для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через альтернативні тексти зображень у версіях до 2.7.34 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FooBox від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте виправлення уразливості в рамках загальної стратегії безпеки.