Вразливість Stored XSS у плагіні Picture Gallery для WordPress

Stored XSS у плагіні Picture Gallery для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.
CVE-2024-12696CVSS 6.4CMS

Вразливість Stored XSS у плагіні Picture Gallery для WordPress

Stored XSS у плагіні Picture Gallery для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.

CVSS
6.4 MEDIUM
EPSS
33.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Picture Gallery – Frontend Image Uploads, AJAX Photo List для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode videowhisper_picture_upload_guest у версіях до 1.5.22 включно. Це пов’язано з недостатньою санітизацією та екрануванням введених користувачем атрибутів.

Бізнес-вплив

Вразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту, які виконуватимуться при їх перегляді іншими користувачами. Це може призвести до компрометації сесій, викрадення даних або інших атак на користувачів і адміністраторів сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Picture Gallery та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до ролей із можливістю використання shortcode, провести аудит логів на наявність підозрілої активності та мінімізувати ризики шляхом обмеження введення користувачів. Пріоритезуйте оновлення та моніторинг для зниження потенційного впливу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки