CVE-2021-47951: XSS w WordPress Picture Gallery 1.4.2

Luka XSS w WordPress Picture Gallery 1.4.2 umożliwia atakującym kradzież sesji i danych uwierzytelniających. Zalecane aktualizacje i monitorowanie.
CVE-2021-47951CVSS 5.1CMS

CVE-2021-47951: XSS w WordPress Picture Gallery 1.4.2

Luka XSS w WordPress Picture Gallery 1.4.2 umożliwia atakującym kradzież sesji i danych uwierzytelniających. Zalecane aktualizacje i monitorowanie.

CVSS
5.1 MEDIUM
EPSS
8.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Picture Gallery 1.4.2 zawiera lukę typu stored cross-site scripting (XSS), która pozwala uwierzytelnionym atakującym na wstrzyknięcie złośliwych skryptów przez pole Edit Content URL w ustawieniach kontroli dostępu. Skrypty te są przechowywane w bazie danych i wykonywane podczas wywołania funkcji, co może prowadzić do przejęcia sesji lub kradzieży danych uwierzytelniających.

Wpływ biznesowy

Luka ta stanowi zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Picture Gallery 1.4.2, umożliwiając atakującym eskalację uprawnień i kradzież sesji użytkowników. Może to skutkować nieautoryzowanym dostępem do kont i potencjalnym naruszeniem danych, co wpływa na bezpieczeństwo i reputację firmy.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Picture Gallery i ich niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć dostęp do ustawień wtyczki tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj aktualizacje i zabezpieczenia dotyczące wtyczek CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS