CVE-2024-1487: luka XSS w wtyczce Contest Gallery dla WordPress
Wtyczka Contest Gallery przed 21.3.1 umożliwia ataki XSS użytkownikom z rolą autora. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contest gallery
Co wiadomo
Wtyczka Photos and Files Contest Gallery dla WordPress w wersjach przed 21.3.1 nie sanitizuje i nie ucieka poprawnie niektórych parametrów, co umożliwia użytkownikom z rolą autora przeprowadzenie ataków Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka XSS może pozwolić na wykonanie złośliwego kodu w przeglądarce użytkowników, co zagraża bezpieczeństwu witryny i jej odwiedzających. Atakujący z uprawnieniami autora mogą wykorzystać tę podatność do eskalacji ataków, potencjalnie prowadząc do kradzieży danych lub przejęcia sesji. Właściciele stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwe ryzyko naruszenia integralności i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Contest Gallery do wersji 21.3.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall.