CVE-2021-47951: XSS w WordPress Picture Gallery 1.4.2
Luka XSS w WordPress Picture Gallery 1.4.2 umożliwia atakującym kradzież sesji i danych uwierzytelniających. Zalecane aktualizacje i monitorowanie.
- CVSS
- 5.1 MEDIUM
- EPSS
- 8.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Picture Gallery 1.4.2 zawiera lukę typu stored cross-site scripting (XSS), która pozwala uwierzytelnionym atakującym na wstrzyknięcie złośliwych skryptów przez pole Edit Content URL w ustawieniach kontroli dostępu. Skrypty te są przechowywane w bazie danych i wykonywane podczas wywołania funkcji, co może prowadzić do przejęcia sesji lub kradzieży danych uwierzytelniających.
Wpływ biznesowy
Luka ta stanowi zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Picture Gallery 1.4.2, umożliwiając atakującym eskalację uprawnień i kradzież sesji użytkowników. Może to skutkować nieautoryzowanym dostępem do kont i potencjalnym naruszeniem danych, co wpływa na bezpieczeństwo i reputację firmy.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Picture Gallery i ich niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć dostęp do ustawień wtyczki tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj aktualizacje i zabezpieczenia dotyczące wtyczek CMS.