Уразливість у Photospace Responsive Gallery дозволяє зберігати XSS-скрипти

Виявлено уразливість Stored XSS у плагіні Photospace Responsive Gallery (до версії 2.1.1) для WordPress, що впливає на мультисайтові інсталяції.
CVE-2023-4271CVSS 4.4Web

Уразливість у Photospace Responsive Gallery дозволяє зберігати XSS-скрипти

Виявлено уразливість Stored XSS у плагіні Photospace Responsive Gallery (до версії 2.1.1) для WordPress, що впливає на мультисайтові інсталяції.

CVSS
4.4 MEDIUM
EPSS
33.02%
Активно використовується
немає в KEV
Продукт
photospace responsive gallery

Що відомо

Плагін Photospace Responsive для WordPress версій до 2.1.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'psres_button_size'. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, що може призвести до компрометації даних користувачів або порушення роботи сайту. Вона актуальна для мультисайтових інсталяцій WordPress або при відключеному фільтрі unfiltered_html, що підвищує ризики для організацій з такими конфігураціями.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Photospace Responsive і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права доступу, особливо для адміністраторів, провести аудит логів на наявність підозрілої активності, а також розглянути можливість тимчасового відключення плагіна або мультисайтових функцій, щоб зменшити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки