Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2024-5020

PUBLISHED 04.12.2024

CNA: Wordfence

Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via FancyBox JavaScript Library

Обновлено: 04.12.2024
Multiple plugins for WordPress are vulnerable to Stored Cross-Site Scripting via the plugin's bundled FancyBox JavaScript library (versions 1.3.4 to 3.5.7) in various versions due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

CWE

Идентификатор Описание
CWE-79 CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

CVSS

Оценка Severity Версия Базовый вектор
6.4 MEDIUM 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N

Доп. Информация

Product Status

Colibri Page Builder
Product: Colibri Page Builder
Vendor: extendthemes
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 1.0.286 affected
Gallery Plugin for WordPress – Envira Photo Gallery
Product: Gallery Plugin for WordPress – Envira Photo Gallery
Vendor: smub
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 1.8.15 affected
Accordion Slider
Product: Accordion Slider
Vendor: bqworks
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 1.9.12 affected
Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder
Product: Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder
Vendor: 10web
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 1.15.27 affected
Getwid – Gutenberg Blocks
Product: Getwid – Gutenberg Blocks
Vendor: jetmonsters
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 2.0.11 affected
Firelight Lightbox
Product: Firelight Lightbox
Vendor: firelightwp
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 2.3.3 affected
Responsive Lightbox & Gallery
Product: Responsive Lightbox & Gallery
Vendor: dfactory
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 2.4.8 affected
Carousel, Slider, Gallery by WP Carousel – Image Carousel with Lightbox & Photo Gallery, Video Slider, Post Carousel & Post Grid, Product Carousel & Product Grid
Product: Carousel, Slider, Gallery by WP Carousel – Image Carousel with Lightbox & Photo Gallery, Video Slider, Post Carousel & Post Grid, Product Carousel & Product Grid
Vendor: shapedplugin
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 2.6.8 affected
FancyBox for WordPress
Product: FancyBox for WordPress
Vendor: colorlibplugins
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 3.3.4 affected
Visual Portfolio, Photo Gallery & Post Grid
Product: Visual Portfolio, Photo Gallery & Post Grid
Vendor: nko
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 3.3.9 affected
Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery
Product: Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery
Vendor: smub
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 3.59.4 affected
WPC Smart Quick View for WooCommerce
Product: WPC Smart Quick View for WooCommerce
Vendor: wpclever
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 4.1.1 affected
Easy Social Feed Premium
Product: Easy Social Feed Premium
Vendor: Easy Social Feed
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 6.6.2 affected
FV Flowplayer Video Player
Product: FV Flowplayer Video Player
Vendor: foliovision
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 7.5.47.7212 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 04.12.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no partial 2.0.3 04.12.2024

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.