Уразливість Stored XSS у плагіні robo gallery для WordPress

Виявлено Stored XSS у плагіні robo gallery для WordPress до версії 3.2.22, що дозволяє контриб’юторам виконувати атаки через налаштування галереї.
CVE-2024-10102CVSS 2.7CMS

Уразливість Stored XSS у плагіні robo gallery для WordPress

Виявлено Stored XSS у плагіні robo gallery для WordPress до версії 3.2.22, що дозволяє контриб’юторам виконувати атаки через налаштування галереї.

CVSS
2.7 LOW
EPSS
41.3%
Активно використовується
немає в KEV
Продукт
robo gallery

Що відомо

У плагіні robo gallery для WordPress версій до 3.2.22 виявлено уразливість, що дозволяє користувачам з правами контриб’ютора виконувати атаки типу Stored Cross-Site Scripting через недостатню обробку налаштувань галереї. Це може призвести до виконання шкідливого коду в браузері інших користувачів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін robo gallery, ця уразливість може створити ризик компрометації облікових записів або викрадення сесій користувачів з вищими правами. Хоча рівень загрози оцінено як низький, атаки Stored XSS можуть вплинути на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна robo gallery від розробника robosoft і встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, які можуть змінювати налаштування галереї, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки