CVE-2024-12696: Stored XSS wtyczki Picture Gallery – Frontend Image Uploads dla WordPress
Luka Stored XSS w wtyczce Picture Gallery – Frontend Image Uploads dla WordPress umożliwia ataki przez shortcode videowhisper_picture_upload_guest. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Picture Gallery – Frontend Image Uploads dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode videowhisper_picture_upload_guest w wersjach do 1.5.22 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji korzystających z podatnego shortcode. Warto również monitorować komunikaty bezpieczeństwa dotyczące tej wtyczki.