Уразливість Stored XSS у плагіні Simple Gallery with Filter для WordPress

Stored XSS у плагіні Simple Gallery with Filter дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-13583CVSS 6.4Web

Уразливість Stored XSS у плагіні Simple Gallery with Filter для WordPress

Stored XSS у плагіні Simple Gallery with Filter дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
21.54%
Активно використовується
немає в KEV
Продукт
simple gallery with filter

Що відомо

Плагін Simple Gallery with Filter для WordPress містить уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'c2tw_sgwf' у версіях до 2.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту та цілісності даних. Це може призвести до компрометації сесій, викрадення облікових даних або поширення шкідливого коду серед відвідувачів. Власникам інфраструктури слід враховувати ризики для репутації та можливі втрати через зловмисні атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора та вище, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки