Уразливість Stored XSS у плагіні Picture Gallery для WordPress

Виявлено Stored XSS у плагіні Picture Gallery для WordPress через недостатню санітизацію шорткоду 'videowhisper_pictures'. Рекомендується оновлення та обмеження доступу.
CVE-2024-13584CVSS 6.4Web

Уразливість Stored XSS у плагіні Picture Gallery для WordPress

Виявлено Stored XSS у плагіні Picture Gallery для WordPress через недостатню санітизацію шорткоду 'videowhisper_pictures'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
22.18%
Активно використовується
немає в KEV
Продукт
picture gallery

Що відомо

Плагін Picture Gallery – Frontend Image Uploads, AJAX Photo List для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в шорткоді 'videowhisper_pictures' у версіях до 1.5.19 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що може негативно вплинути на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна або шорткоду 'videowhisper_pictures' для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки