CVE-2024-3894: Wrażliwość Stored XSS w wtyczce Rbs Image Gallery dla WordPress
Wtyczka Rbs Image Gallery do WordPress ma lukę Stored XSS umożliwiającą ataki przez tytuły obrazów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Rbs Image Gallery dla WordPress do wersji 3.2.19 zawiera lukę Stored Cross-Site Scripting (XSS) w polu tytułu obrazka, wynikającą z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu. Umożliwia to atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań szkodliwych poprzez wykonanie złośliwego kodu w kontekście przeglądarki ofiary. Operatorzy stron opartych na WordPress korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i bezpieczeństwa witryny oraz danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Rbs Image Gallery i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji galerii. Regularne przeglądy i audyty bezpieczeństwa wtyczek CMS są kluczowe dla minimalizacji ryzyka.