CVE-2024-13586: podatność Stored XSS w wtyczce Masy Gallery dla WordPress
Podatność Stored XSS w wtyczce Masy Gallery do WordPress umożliwia ataki przez shortcode 'justified-gallery'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- masy gallery
Co wiadomo
Wtyczka Masy Gallery dla WordPress do wersji 1.7 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'justified-gallery'. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych w atrybutach dostarczanych przez użytkownika.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonają się przy odwiedzeniu zainfekowanej strony. Może to prowadzić do przejęcia sesji, deface'u strony lub innych działań szkodliwych dla użytkowników i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Masy Gallery u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu współpracownika i wyżej, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode 'justified-gallery'.