Уразливість у Photospace Responsive Gallery дозволяє зберігати XSS-скрипти
Виявлено уразливість Stored XSS у плагіні Photospace Responsive Gallery (до версії 2.1.1) для WordPress, що впливає на мультисайтові інсталяції.
- CVSS
- 4.4 MEDIUM
- EPSS
- 33.02%
- Активно використовується
- немає в KEV
- Продукт
- photospace responsive gallery
Що відомо
Плагін Photospace Responsive для WordPress версій до 2.1.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'psres_button_size'. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, що може призвести до компрометації даних користувачів або порушення роботи сайту. Вона актуальна для мультисайтових інсталяцій WordPress або при відключеному фільтрі unfiltered_html, що підвищує ризики для організацій з такими конфігураціями.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Photospace Responsive і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права доступу, особливо для адміністраторів, провести аудит логів на наявність підозрілої активності, а також розглянути можливість тимчасового відключення плагіна або мультисайтових функцій, щоб зменшити ризики.