CVE-2025-27291: Reflected XSS w wtyczce WordPress Photo Gallery – Image Gallery

Wtyczka WordPress Photo Gallery – Image Gallery do wersji 2.0.4 zawiera lukę Reflected XSS. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-27291CVSS 7.1CMS

CVE-2025-27291: Reflected XSS w wtyczce WordPress Photo Gallery – Image Gallery

Wtyczka WordPress Photo Gallery – Image Gallery do wersji 2.0.4 zawiera lukę Reflected XSS. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
19.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Photo Gallery – Image Gallery w wersjach do 2.0.4 zawiera lukę typu Reflected Cross-site Scripting (XSS), wynikającą z niewłaściwego neutralizowania danych wejściowych podczas generowania stron. Luka pozwala na wykonanie złośliwego kodu w przeglądarce użytkownika.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przeprowadzenia ataków XSS, co może skutkować kradzieżą sesji użytkownika, manipulacją zawartością strony lub innymi działaniami szkodliwymi dla użytkowników i reputacji firmy. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli wtyczka jest aktywna i dostępna publicznie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WordPress Photo Gallery – Image Gallery i jej aktualizację do najnowszej wersji. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć wdrożenie mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS