Уразливість у Photo Gallery від 10Web дозволяє зберігати шкідливі скрипти через SVG-файли
Уразливість збереженого XSS у Photo Gallery від 10Web через SVG-файли в WordPress мультисайтах. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.5 MEDIUM
- EPSS
- 35.74%
- Активно використовується
- немає в KEV
- Продукт
- photo gallery
Що відомо
Плагін Photo Gallery від 10Web для WordPress має уразливість збереженого XSS через завантаження SVG-файлів у версіях до 1.8.21 включно. Атакуючі з правами адміністратора на мультисайтових інсталяціях можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з правами адміністратора впроваджувати довготривалі скрипти, що можуть викрасти дані користувачів або порушити роботу сайту. Вона актуальна для мультисайтових інсталяцій WordPress з вимкненим unfiltered_html, що підвищує ризики компрометації веб-ресурсів та довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити версію плагіна Photo Gallery і оновити його до останньої, якщо доступно. Рекомендується обмежити права доступу, перевірити налаштування unfiltered_html, провести аудит логів на наявність підозрілої активності та розглянути можливість тимчасового обмеження завантаження SVG-файлів до усунення уразливості.