CVE-2024-3710: podatność XSS w wtyczce Image Photo Gallery Final Tiles Grid dla WordPress
Podatność XSS w wtyczce Image Photo Gallery Final Tiles Grid WordPress umożliwia ataki użytkownikom z rolą współpracownika. Zalecana aktualizacja do wersji 3.6.0.
- CVSS
- 6.8 MEDIUM
- EPSS
- 38.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- image photo gallery final tiles grid
Co wiadomo
Wtyczka Image Photo Gallery Final Tiles Grid dla WordPress w wersjach przed 3.6.0 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode, co umożliwia użytkownikom z rolą co najmniej współpracownika przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS). Ataki te mogą być wykorzystane przeciwko użytkownikom o wyższych uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Ta luka bezpieczeństwa może prowadzić do przejęcia sesji lub eskalacji uprawnień poprzez wstrzyknięcie złośliwego kodu JavaScript, co zagraża integralności i bezpieczeństwu witryny WordPress. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko ataków XSS, które mogą skutkować utratą kontroli nad stroną lub wyciekiem danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Image Photo Gallery Final Tiles Grid do wersji 3.6.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Regularne przeglądy i stosowanie najlepszych praktyk bezpieczeństwa WordPress są również wskazane.