Уразливість у Photo Gallery від 10Web дозволяє зберігати шкідливі скрипти через SVG-файли

Уразливість збереженого XSS у Photo Gallery від 10Web через SVG-файли в WordPress мультисайтах. Рекомендується оновлення та аудит безпеки.
CVE-2024-2296CVSS 5.5CMS

Уразливість у Photo Gallery від 10Web дозволяє зберігати шкідливі скрипти через SVG-файли

Уразливість збереженого XSS у Photo Gallery від 10Web через SVG-файли в WordPress мультисайтах. Рекомендується оновлення та аудит безпеки.

CVSS
5.5 MEDIUM
EPSS
35.74%
Активно використовується
немає в KEV
Продукт
photo gallery

Що відомо

Плагін Photo Gallery від 10Web для WordPress має уразливість збереженого XSS через завантаження SVG-файлів у версіях до 1.8.21 включно. Атакуючі з правами адміністратора на мультисайтових інсталяціях можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з правами адміністратора впроваджувати довготривалі скрипти, що можуть викрасти дані користувачів або порушити роботу сайту. Вона актуальна для мультисайтових інсталяцій WordPress з вимкненим unfiltered_html, що підвищує ризики компрометації веб-ресурсів та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити версію плагіна Photo Gallery і оновити його до останньої, якщо доступно. Рекомендується обмежити права доступу, перевірити налаштування unfiltered_html, провести аудит логів на наявність підозрілої активності та розглянути можливість тимчасового обмеження завантаження SVG-файлів до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки