Уразливість у плагіні Photo Gallery від 10Web дозволяє XSS-атаки

CVE-2024-10704: Уразливість у Photo Gallery 10Web дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін до версії 1.8.31 або новішої.
CVE-2024-10704CVSS 4.8CMS

Уразливість у плагіні Photo Gallery від 10Web дозволяє XSS-атаки

CVE-2024-10704: Уразливість у Photo Gallery 10Web дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін до версії 1.8.31 або новішої.

CVSS
4.8 MEDIUM
EPSS
29.52%
Активно використовується
немає в KEV
Продукт
photo gallery

Що відомо

Плагін Photo Gallery від 10Web для WordPress версій до 1.8.31 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що ставить під загрозу безпеку сайту та даних. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів адміністраторів та порушення цілісності контенту. Своєчасне оновлення плагіна є критично важливим для зниження ризиків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Photo Gallery від 10Web та встановити версію 1.8.31 або новішу. Якщо оновлення недоступне, слід обмежити доступ користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати використання функцій, що дозволяють виконання HTML без фільтрації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки