Уразливість у плагіні Photo Gallery від 10Web дозволяє XSS-атаки

Виявлено уразливість XSS у плагіні Photo Gallery 10Web для WordPress до версії 1.8.33, що дозволяє атаки навіть без unfiltered_html.
CVE-2024-13124CVSS 3.5CMS

Уразливість у плагіні Photo Gallery від 10Web дозволяє XSS-атаки

Виявлено уразливість XSS у плагіні Photo Gallery 10Web для WordPress до версії 1.8.33, що дозволяє атаки навіть без unfiltered_html.

CVSS
3.5 LOW
EPSS
16%
Активно використовується
немає в KEV
Продукт
photo gallery

Що відомо

Плагін Photo Gallery для WordPress від 10Web версії до 1.8.33 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки, навіть якщо можливість unfiltered_html заборонена.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті адміністративних сесій, що ставить під загрозу безпеку вебсайту та даних. Власники сайтів на базі WordPress з встановленим плагіном Photo Gallery повинні оцінити ризики, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Photo Gallery від 10Web та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки