CVE-2024-12096: podatność Reflected XSS w wtyczce Exhibit to WP Gallery

Podatność Reflected XSS w wtyczce Exhibit to WP Gallery do WordPressa może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12096CVSS 6.1CMS

CVE-2024-12096: podatność Reflected XSS w wtyczce Exhibit to WP Gallery

Podatność Reflected XSS w wtyczce Exhibit to WP Gallery do WordPressa może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
24.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
exhibit to wp gallery

Co wiadomo

Wtyczka Exhibit to WP Gallery do WordPressa w wersjach do 0.0.2 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratorów strony, co może prowadzić do przejęcia kontroli nad panelem administracyjnym lub wycieku danych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym atakiem XSS, zwłaszcza w środowiskach o wysokich uprawnieniach użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Exhibit to WP Gallery u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS