Уразливість XSS у плагіні contest gallery для WordPress
CVE-2024-1487: Уразливість Cross-Site Scripting у плагіні contest gallery WordPress дозволяє користувачам з роллю автора виконувати атаки XSS.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.44%
- Активно використовується
- немає в KEV
- Продукт
- contest gallery
Що відомо
Плагін Photos and Files Contest Gallery для WordPress версії до 21.3.1 не очищує та не екранує деякі параметри, що дозволяє користувачам з роллю автора виконувати атаки типу Cross-Site Scripting (XSS). Це може призвести до виконання шкідливого коду у браузері жертви.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін contest gallery, ця уразливість може стати причиною компрометації облікових записів користувачів або викрадення сесій. Зловмисники можуть впроваджувати шкідливі скрипти, що негативно впливає на безпеку та довіру користувачів. Важливо оперативно оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна contest gallery та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перегляньте журнали активності на предмет підозрілих дій та зменшіть експозицію плагіна. Пріоритезуйте оновлення в рамках загальної політики безпеки.