CVE-2024-1487: luka XSS w wtyczce Contest Gallery dla WordPress

Wtyczka Contest Gallery przed 21.3.1 umożliwia ataki XSS użytkownikom z rolą autora. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-1487CVSS 5.4CMS

CVE-2024-1487: luka XSS w wtyczce Contest Gallery dla WordPress

Wtyczka Contest Gallery przed 21.3.1 umożliwia ataki XSS użytkownikom z rolą autora. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
32.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
contest gallery

Co wiadomo

Wtyczka Photos and Files Contest Gallery dla WordPress w wersjach przed 21.3.1 nie sanitizuje i nie ucieka poprawnie niektórych parametrów, co umożliwia użytkownikom z rolą autora przeprowadzenie ataków Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka XSS może pozwolić na wykonanie złośliwego kodu w przeglądarce użytkowników, co zagraża bezpieczeństwu witryny i jej odwiedzających. Atakujący z uprawnieniami autora mogą wykorzystać tę podatność do eskalacji ataków, potencjalnie prowadząc do kradzieży danych lub przejęcia sesji. Właściciele stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwe ryzyko naruszenia integralności i reputacji serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Contest Gallery do wersji 21.3.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS