Уразливість відображеного XSS у плагіні Video & Photo Gallery для Ultimate Member WordPress

Виявлено відображений XSS у плагіні Video & Photo Gallery для Ultimate Member WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-12162CVSS 6.1CMS

Уразливість відображеного XSS у плагіні Video & Photo Gallery для Ultimate Member WordPress

Виявлено відображений XSS у плагіні Video & Photo Gallery для Ultimate Member WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
33.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Video & Photo Gallery для Ultimate Member WordPress має вразливість відображеного Cross-Site Scripting (XSS) через параметр 'page' у версіях до 1.1.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту, особливо якщо плагін використовується на сайтах з великою кількістю відвідувачів або конфіденційною інформацією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Також варто розглянути впровадження додаткових заходів захисту, таких як веб-фаєрвол.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки