Уразливість XSS у плагіні contest gallery для WordPress

CVE-2024-1487: Уразливість Cross-Site Scripting у плагіні contest gallery WordPress дозволяє користувачам з роллю автора виконувати атаки XSS.
CVE-2024-1487CVSS 5.4CMS

Уразливість XSS у плагіні contest gallery для WordPress

CVE-2024-1487: Уразливість Cross-Site Scripting у плагіні contest gallery WordPress дозволяє користувачам з роллю автора виконувати атаки XSS.

CVSS
5.4 MEDIUM
EPSS
32.44%
Активно використовується
немає в KEV
Продукт
contest gallery

Що відомо

Плагін Photos and Files Contest Gallery для WordPress версії до 21.3.1 не очищує та не екранує деякі параметри, що дозволяє користувачам з роллю автора виконувати атаки типу Cross-Site Scripting (XSS). Це може призвести до виконання шкідливого коду у браузері жертви.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін contest gallery, ця уразливість може стати причиною компрометації облікових записів користувачів або викрадення сесій. Зловмисники можуть впроваджувати шкідливі скрипти, що негативно впливає на безпеку та довіру користувачів. Важливо оперативно оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна contest gallery та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перегляньте журнали активності на предмет підозрілих дій та зменшіть експозицію плагіна. Пріоритезуйте оновлення в рамках загальної політики безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки