Вразливість Stored XSS у плагіні Picture Gallery для WordPress
Stored XSS у плагіні Picture Gallery для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Picture Gallery – Frontend Image Uploads, AJAX Photo List для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode videowhisper_picture_upload_guest у версіях до 1.5.22 включно. Це пов’язано з недостатньою санітизацією та екрануванням введених користувачем атрибутів.
Бізнес-вплив
Вразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту, які виконуватимуться при їх перегляді іншими користувачами. Це може призвести до компрометації сесій, викрадення даних або інших атак на користувачів і адміністраторів сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Picture Gallery та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до ролей із можливістю використання shortcode, провести аудит логів на наявність підозрілої активності та мінімізувати ризики шляхом обмеження введення користувачів. Пріоритезуйте оновлення та моніторинг для зниження потенційного впливу.