CVE-2024-4091: Luka XSS w wtyczce Responsive Gallery Grid dla WordPress
Wtyczka Responsive Gallery Grid przed 2.3.15 umożliwia ataki XSS przez administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 3.5 LOW
- EPSS
- 18.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- responsive gallery grid
Co wiadomo
Wtyczka Responsive Gallery Grid dla WordPress w wersjach przed 2.3.15 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. Choć luka ma niską ocenę CVSS, może być wykorzystana do eskalacji ataku lub kradzieży danych sesji. Operatorzy CMS powinni zwrócić uwagę na tę podatność, szczególnie w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Responsive Gallery Grid do wersji 2.3.15 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć liczbę użytkowników z uprawnieniami administratora oraz monitorować logi pod kątem podejrzanej aktywności. Regularne przeglądy i stosowanie najlepszych praktyk bezpieczeństwa CMS są wskazane.