Вразливість Stored XSS у плагіні Multi Functional Flexi Lightbox для WordPress
Вразливість Stored XSS у плагіні Multi Functional Flexi Lightbox (до версії 1.2) дозволяє адміністраторам впроваджувати шкідливі скрипти через параметр arv_lb[message].
- CVSS
- 5.5 MEDIUM
- EPSS
- 17.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Multi Functional Flexi Lightbox для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр arv_lb[message] у версіях до 1.2 включно. Недостатня санітизація введення та відсутність екранування виводу дозволяють адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок із увімкненим лайтбоксом.
Бізнес-вплив
Ця вразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що потенційно дозволяє викрадення сесій, зміну контенту або інші атаки, що впливають на довіру користувачів та безпеку вебресурсу. Власники інфраструктури повинні врахувати ризики, пов’язані з компрометацією адміністративних облікових записів та впливом на користувацький досвід.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику. Важливо також інформувати користувачів про потенційні загрози та посилити моніторинг безпеки сайту.