CVE-2024-3582: luka CSRF i XSS w wtyczce UnGallery dla WordPress
Wtyczka UnGallery do WordPressa ma lukę CSRF i XSS do wersji 2.2.4. Zalecana szybka aktualizacja i ograniczenie dostępu admina.
- CVSS
- 4.8 MEDIUM
- EPSS
- 13.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ungallery
Co wiadomo
Wtyczka UnGallery do WordPressa w wersjach do 2.2.4 nie posiada odpowiednich zabezpieczeń przed atakami CSRF oraz brakuje w niej sanitizacji i escapingu danych. Może to pozwolić atakującym na wstrzyknięcie trwałych skryptów XSS poprzez atak CSRF na zalogowanego administratora.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwych skryptów w kontekście konta administratora, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać tę podatność do przejęcia kontroli nad panelem administracyjnym lub do dalszych ataków na użytkowników. Właściciele stron korzystających z UnGallery powinni potraktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywna i dostępna dla zalogowanych administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UnGallery u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe zabezpieczenia przeciw CSRF i XSS. Priorytetem jest szybka weryfikacja i aktualizacja wtyczki, aby wyeliminować ryzyko wykorzystania tej podatności.