CVE-2024-3582: luka CSRF i XSS w wtyczce UnGallery dla WordPress

Wtyczka UnGallery do WordPressa ma lukę CSRF i XSS do wersji 2.2.4. Zalecana szybka aktualizacja i ograniczenie dostępu admina.
CVE-2024-3582CVSS 4.8CMS

CVE-2024-3582: luka CSRF i XSS w wtyczce UnGallery dla WordPress

Wtyczka UnGallery do WordPressa ma lukę CSRF i XSS do wersji 2.2.4. Zalecana szybka aktualizacja i ograniczenie dostępu admina.

CVSS
4.8 MEDIUM
EPSS
13.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
ungallery

Co wiadomo

Wtyczka UnGallery do WordPressa w wersjach do 2.2.4 nie posiada odpowiednich zabezpieczeń przed atakami CSRF oraz brakuje w niej sanitizacji i escapingu danych. Może to pozwolić atakującym na wstrzyknięcie trwałych skryptów XSS poprzez atak CSRF na zalogowanego administratora.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwych skryptów w kontekście konta administratora, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać tę podatność do przejęcia kontroli nad panelem administracyjnym lub do dalszych ataków na użytkowników. Właściciele stron korzystających z UnGallery powinni potraktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywna i dostępna dla zalogowanych administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UnGallery u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe zabezpieczenia przeciw CSRF i XSS. Priorytetem jest szybka weryfikacja i aktualizacja wtyczki, aby wyeliminować ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS