CVE-2024-2744: Luka XSS w wtyczce NextGEN Gallery dla WordPress

Wtyczka NextGEN Gallery przed 3.59.1 umożliwia ataki XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-2744CVSS 4.3CMS

CVE-2024-2744: Luka XSS w wtyczce NextGEN Gallery dla WordPress

Wtyczka NextGEN Gallery przed 3.59.1 umożliwia ataki XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
31.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
nextgen gallery

Co wiadomo

Wtyczka NextGEN Gallery dla WordPress w wersjach przed 3.59.1 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.

Wpływ biznesowy

Atak XSS może pozwolić na wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub eskalacji uprawnień. W środowiskach CMS, gdzie wielu użytkowników ma różne poziomy dostępu, luka ta stanowi ryzyko dla integralności i bezpieczeństwa witryny oraz danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki NextGEN Gallery do wersji 3.59.1 lub nowszej udostępnionej przez Imagely. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS