Уразливість Stored XSS у плагіні FooGallery для WordPress

Уразливість Stored XSS у плагіні FooGallery для WordPress версій до 2.4.7 впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
CVE-2024-0604CVSS 4.4CMS

Уразливість Stored XSS у плагіні FooGallery для WordPress

Уразливість Stored XSS у плагіні FooGallery для WordPress версій до 2.4.7 впливає на мультисайтові інсталяції з вимкненим unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
46.35%
Активно використовується
немає в KEV
Продукт
foogallery

Що відомо

Плагін FooGallery для WordPress версій до 2.4.7 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість впливає на мультисайтові інсталяції та ті, де параметр unfiltered_html вимкнено.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуватимуться при доступі до уражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Вразливість має середній рівень критичності (CVSS 4.4).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FooGallery від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних налаштувань, перевірити логи на підозрілі дії та зменшити експозицію мультисайтових інсталяцій. Також варто контролювати налаштування unfiltered_html для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки