Вразливість Stored XSS у плагіні NGG Smart Image Search для WordPress

Вразливість Stored XSS у плагіні NGG Smart Image Search дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-13658CVSS 6.4CMS

Вразливість Stored XSS у плагіні NGG Smart Image Search для WordPress

Вразливість Stored XSS у плагіні NGG Smart Image Search дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
21.02%
Активно використовується
немає в KEV
Продукт
ngg smart image search

Що відомо

Плагін NGG Smart Image Search для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'hr_SIS_nextgen_searchbox' у версіях до 3.2.1 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати шкідливі скрипти на сайтах WordPress, що може призвести до компрометації сесій користувачів, викрадення даних або подальших атак. Власники сайтів і адміністратори повинні врахувати потенційний ризик для безпеки та довіри користувачів, особливо на платформах із кількома користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NGG Smart Image Search від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних і журналів подій на наявність підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки