Уразливість у плагіні NextGEN Gallery дозволяє XSS-атаки

Плагін NextGEN Gallery до 3.59.9 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скриптові атаки. Рекомендується оновлення плагіна.
CVE-2024-10545CVSS 3.5CMS

Уразливість у плагіні NextGEN Gallery дозволяє XSS-атаки

Плагін NextGEN Gallery до 3.59.9 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скриптові атаки. Рекомендується оновлення плагіна.

CVSS
3.5 LOW
EPSS
25.82%
Активно використовується
немає в KEV
Продукт
nextgen gallery

Що відомо

Плагін NextGEN Gallery для WordPress версій до 3.59.9 не очищує налаштування зображень, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що потенційно дозволяє змінювати вміст сайту або викрадати сесії. Для власників сайтів на базі WordPress із встановленим NextGEN Gallery це означає підвищений ризик компрометації адміністративних облікових записів та порушення цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NextGEN Gallery від розробника Imagely і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до налаштувань зображень лише довіреним адміністраторам, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки