Уразливість XSS у WordPress Picture Gallery 1.4.2

Збережена XSS у WordPress Picture Gallery 1.4.2 дозволяє впроваджувати шкідливі скрипти через налаштування, що загрожує безпеці облікових записів.
CVE-2021-47951CVSS 5.1CMS

Уразливість XSS у WordPress Picture Gallery 1.4.2

Збережена XSS у WordPress Picture Gallery 1.4.2 дозволяє впроваджувати шкідливі скрипти через налаштування, що загрожує безпеці облікових записів.

CVSS
5.1 MEDIUM
EPSS
8.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні WordPress Picture Gallery 1.4.2 виявлено уразливість збереженого міжсайтового скриптингу (XSS), що дозволяє автентифікованим зловмисникам впроваджувати шкідливі скрипти через поле Edit Content URL у налаштуваннях контролю доступу. Це може призвести до викрадення сесій або облікових даних користувачів.

Бізнес-вплив

Уразливість може бути використана для компрометації облікових записів адміністраторів або інших користувачів із правами доступу, що створює ризик несанкціонованого доступу до системи та витоку конфіденційної інформації. Власники сайтів на WordPress із цим плагіном повинні врахувати потенційні наслідки для безпеки та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до налаштувань плагіна, ретельно перевірити журнали на предмет підозрілої активності та мінімізувати експозицію системи. Також варто провести аудит введених URL у полі Edit Content URL на наявність шкідливих скриптів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки