CVE-2023-6924: podatność XSS w wtyczce Photo Gallery by 10Web dla WordPress
Podatność XSS w wtyczce Photo Gallery by 10Web do WordPressa umożliwia ataki skryptowe przez widgety. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.4 MEDIUM
- EPSS
- 37.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- photo gallery
Co wiadomo
Wtyczka Photo Gallery by 10Web do WordPressa w wersjach do 1.8.18 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez widgety, wynikający z niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami administratora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.
Wpływ biznesowy
Podatność ta pozwala na wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W przypadku środowisk z wieloma użytkownikami i różnymi poziomami uprawnień, ryzyko wzrasta, zwłaszcza gdy atakujący posiadają uprawnienia administratora lub korzystają z wtyczek do budowy stron umożliwiających atak z poziomu użytkownika o niższych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Photo Gallery by 10Web i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, przeglądać logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).