CVE-2025-6068: podatność Stored XSS w wtyczce FooGallery dla WordPress

Podatność Stored XSS w FooGallery do wersji 2.4.31 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja wtyczki.
CVE-2025-6068CVSS 6.4CMS

CVE-2025-6068: podatność Stored XSS w wtyczce FooGallery dla WordPress

Podatność Stored XSS w FooGallery do wersji 2.4.31 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja wtyczki.

CVSS
6.4 MEDIUM
EPSS
10.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
foogallery

Co wiadomo

Wtyczka FooGallery dla WordPress do wersji 2.4.31 zawiera podatność typu Stored Cross-Site Scripting (XSS) w atrybutach HTML data-caption-title i data-caption-description. Umożliwia to atakującym z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron.

Wpływ biznesowy

Podatność może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu opartego na WordPress. Administratorzy powinni zwrócić uwagę na możliwość ataków wewnętrznych oraz ograniczyć ryzyko poprzez aktualizację i monitorowanie.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki FooGallery do wersji po 2.4.31, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne monitorowanie i stosowanie zasad bezpieczeństwa w CMS jest kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS