Уразливість збереженого XSS у плагіні FooGallery для WordPress

FooGallery для WordPress має уразливість збереженого XSS у версіях до 2.4.15. Рекомендується оновити плагін для безпеки сайту.
CVE-2024-2122CVSS 6.4CMS

Уразливість збереженого XSS у плагіні FooGallery для WordPress

FooGallery для WordPress має уразливість збереженого XSS у версіях до 2.4.15. Рекомендується оновити плагін для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
38.15%
Активно використовується
немає в KEV
Продукт
foogallery

Що відомо

Плагін FooGallery для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування URL-адрес альбомів у версіях до 2.4.15 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам з рівнем доступу контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть вплинути на безпеку користувачів сайту та цілісність даних. Це створює ризик компрометації облікових записів, викрадення сесій або інших атак через браузер користувача. Власникам сайтів на WordPress слід оцінити потенційний вплив на свої системи та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна FooGallery від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені URL-адреси альбомів, а також моніторити журнали безпеки на предмет підозрілої активності. Рекомендується також розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки