CVE-2024-8670: luka XSS w wtyczce Photo Gallery 10Web dla WordPress

Wtyczka Photo Gallery 10Web przed 1.8.29 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Aktualizuj wtyczkę.
CVE-2024-8670CVSS 4.8CMS

CVE-2024-8670: luka XSS w wtyczce Photo Gallery 10Web dla WordPress

Wtyczka Photo Gallery 10Web przed 1.8.29 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Aktualizuj wtyczkę.

CVSS
4.8 MEDIUM
EPSS
24.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
photo gallery

Co wiadomo

Wtyczka Photo Gallery firmy 10Web dla WordPress w wersjach przed 1.8.29 nie oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez uprawnionych użytkowników, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący mogą wykorzystać tę podatność do przejęcia sesji, kradzieży danych lub eskalacji uprawnień. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ ograniczenia unfiltered_html nie chronią przed tym atakiem.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Photo Gallery do wersji 1.8.29 lub nowszej udostępnionej przez 10Web. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i weryfikować ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wpisów. Warto także rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS