Вразливість Stored XSS у плагіні FooGallery для WordPress
Вразливість Stored XSS у плагіні FooGallery (до версії 2.4.29) дозволяє впроваджувати шкідливі скрипти через параметр default_gallery_title_size.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.8%
- Активно використовується
- немає в KEV
- Продукт
- foogallery
Що відомо
Плагін FooGallery для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра default_gallery_title_size у версіях до 2.4.29 включно. Аутентифіковані користувачі з ролями творця галереї або альбому можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з відповідними правами впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FooGallery від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть створювати галереї або альбоми, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.