CVE-2024-10144: Luka XSS w wtyczce Robo Gallery dla WordPress
Wtyczka Robo Gallery przed 3.2.22 umożliwia ataki Stored XSS przez użytkowników z wysokimi uprawnieniami. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- robo gallery
Co wiadomo
Wtyczka Robo Gallery dla WordPress w wersjach przed 3.2.22 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. współautorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności serwisu. W środowiskach multisite lub tam, gdzie użytkownicy mają ograniczone uprawnienia, luka ta może zostać wykorzystana do eskalacji ataku i naruszenia bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Robo Gallery do wersji 3.2.22 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji multisite pod kątem potencjalnych wektorów ataku.