Уразливість у плагіні Photo Gallery від 10Web дозволяє XSS-атаки
CVE-2024-10704: Уразливість у Photo Gallery 10Web дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін до версії 1.8.31 або новішої.
- CVSS
- 4.8 MEDIUM
- EPSS
- 29.52%
- Активно використовується
- немає в KEV
- Продукт
- photo gallery
Що відомо
Плагін Photo Gallery від 10Web для WordPress версій до 1.8.31 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що ставить під загрозу безпеку сайту та даних. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів адміністраторів та порушення цілісності контенту. Своєчасне оновлення плагіна є критично важливим для зниження ризиків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Photo Gallery від 10Web та встановити версію 1.8.31 або новішу. Якщо оновлення недоступне, слід обмежити доступ користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати використання функцій, що дозволяють виконання HTML без фільтрації.