Уразливість у плагіні Photo Gallery від 10Web дозволяє XSS-атаки
Виявлено уразливість XSS у плагіні Photo Gallery 10Web для WordPress до версії 1.8.33, що дозволяє атаки навіть без unfiltered_html.
- CVSS
- 3.5 LOW
- EPSS
- 16%
- Активно використовується
- немає в KEV
- Продукт
- photo gallery
Що відомо
Плагін Photo Gallery для WordPress від 10Web версії до 1.8.33 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки, навіть якщо можливість unfiltered_html заборонена.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті адміністративних сесій, що ставить під загрозу безпеку вебсайту та даних. Власники сайтів на базі WordPress з встановленим плагіном Photo Gallery повинні оцінити ризики, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Photo Gallery від 10Web та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.