Уразливість у плагіні NextGEN Gallery дозволяє XSS-атаки
Плагін NextGEN Gallery до 3.59.9 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скриптові атаки. Рекомендується оновлення плагіна.
- CVSS
- 3.5 LOW
- EPSS
- 25.82%
- Активно використовується
- немає в KEV
- Продукт
- nextgen gallery
Що відомо
Плагін NextGEN Gallery для WordPress версій до 3.59.9 не очищує налаштування зображень, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що потенційно дозволяє змінювати вміст сайту або викрадати сесії. Для власників сайтів на базі WordPress із встановленим NextGEN Gallery це означає підвищений ризик компрометації адміністративних облікових записів та порушення цілісності контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NextGEN Gallery від розробника Imagely і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до налаштувань зображень лише довіреним адміністраторам, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів.