Вразливість Stored XSS у плагіні Gallery Blocks with Lightbox для WordPress

Вразливість Stored XSS у плагіні Gallery Blocks with Lightbox для WordPress дозволяє редакторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-10034CVSS 5.5CMS

Вразливість Stored XSS у плагіні Gallery Blocks with Lightbox для WordPress

Вразливість Stored XSS у плагіні Gallery Blocks with Lightbox для WordPress дозволяє редакторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
5.5 MEDIUM
EPSS
28.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gallery Blocks with Lightbox для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра тексту посилання галереї у версіях до 3.2.4.2 включно. Зловмисники з правами редактора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Вразливість дозволяє користувачам з рівнем доступу редактора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або зміни контенту сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо у випадках, коли плагін використовується на сайтах з багатьма редакторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Також варто розглянути використання додаткових засобів захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки