CVE-2025-14796: podatność Stored XSS w wtyczce My Album Gallery dla WordPress
Podatność Stored XSS w wtyczce My Album Gallery dla WordPress umożliwia ataki przez tytuły obrazów. Zalecana aktualizacja i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka My Album Gallery dla WordPress do wersji 1.0.4 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez tytuły obrazów. Problem wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu atrybutu 'attachment->title'.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularnie przeglądaj i weryfikuj dane wprowadzane przez użytkowników.