Вразливість Stored XSS у плагіні FooGallery для WordPress

Вразливість Stored XSS у плагіні FooGallery (до версії 2.4.29) дозволяє впроваджувати шкідливі скрипти через параметр default_gallery_title_size.
CVE-2024-12119CVSS 6.4Web

Вразливість Stored XSS у плагіні FooGallery для WordPress

Вразливість Stored XSS у плагіні FooGallery (до версії 2.4.29) дозволяє впроваджувати шкідливі скрипти через параметр default_gallery_title_size.

CVSS
6.4 MEDIUM
EPSS
16.8%
Активно використовується
немає в KEV
Продукт
foogallery

Що відомо

Плагін FooGallery для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра default_gallery_title_size у версіях до 2.4.29 включно. Аутентифіковані користувачі з ролями творця галереї або альбому можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з відповідними правами впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FooGallery від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть створювати галереї або альбоми, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки