Уразливість Stored XSS у плагіні Picture Gallery для WordPress
Виявлено Stored XSS у плагіні Picture Gallery для WordPress через недостатню санітизацію шорткоду 'videowhisper_pictures'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.18%
- Активно використовується
- немає в KEV
- Продукт
- picture gallery
Що відомо
Плагін Picture Gallery – Frontend Image Uploads, AJAX Photo List для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в шорткоді 'videowhisper_pictures' у версіях до 1.5.19 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що може негативно вплинути на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна або шорткоду 'videowhisper_pictures' для зниження ризику.