CVE-2024-5426: podatność XSS w wtyczce Photo Gallery by 10Web dla WordPress

Podatność XSS w wtyczce Photo Gallery by 10Web umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu. Zalecane jest szybkie zastosowanie aktualizacji.
CVE-2024-5426CVSS 6.4Web

CVE-2024-5426: podatność XSS w wtyczce Photo Gallery by 10Web dla WordPress

Podatność XSS w wtyczce Photo Gallery by 10Web umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu. Zalecane jest szybkie zastosowanie aktualizacji.

CVSS
6.4 MEDIUM
EPSS
23.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
photo gallery

Co wiadomo

Wtyczka Photo Gallery by 10Web do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'svg' w wersjach do 1.8.23 włącznie. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub dalszego rozprzestrzeniania ataku w środowisku WordPress. W przypadku wersji pro wtyczki, możliwość wykorzystania podatności może być rozszerzona na użytkowników z uprawnieniami współtwórców, zwiększając ryzyko naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Photo Gallery by 10Web i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, szczególnie w zakresie konfiguracji wtyczki, oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji umożliwiających wprowadzanie danych SVG przez użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS