CVE-2024-3899: Luka XSS w wtyczce Envira Gallery dla WordPress
Wtyczka Envira Gallery przed 1.8.15 narażona na XSS. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
- CVSS
- 4.8 MEDIUM
- EPSS
- 25.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- envira gallery
Co wiadomo
Wtyczka Envira Gallery dla WordPress w wersjach przed 1.8.15 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień obrazów, co może pozwolić użytkownikom z uprawnieniami do pisania postów, np. autorom, na przeprowadzenie ataków Cross-Site Scripting (XSS).
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników, co zagraża bezpieczeństwu witryny i jej odwiedzających. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z możliwością wykorzystania tej luki przez użytkowników z uprawnieniami do tworzenia treści. Może to skutkować utratą zaufania użytkowników oraz potencjalnymi problemami z integralnością danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Envira Gallery do wersji 1.8.15 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do pisania postów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeprowadzić przegląd i weryfikację ustawień obrazów w witrynie, aby zminimalizować ryzyko wykorzystania luki.