CVE-2024-5426: podatność XSS w wtyczce Photo Gallery by 10Web dla WordPress
Podatność XSS w wtyczce Photo Gallery by 10Web umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu. Zalecane jest szybkie zastosowanie aktualizacji.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- photo gallery
Co wiadomo
Wtyczka Photo Gallery by 10Web do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'svg' w wersjach do 1.8.23 włącznie. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub dalszego rozprzestrzeniania ataku w środowisku WordPress. W przypadku wersji pro wtyczki, możliwość wykorzystania podatności może być rozszerzona na użytkowników z uprawnieniami współtwórców, zwiększając ryzyko naruszenia bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Photo Gallery by 10Web i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, szczególnie w zakresie konfiguracji wtyczki, oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji umożliwiających wprowadzanie danych SVG przez użytkowników.