Уразливість Stored XSS у плагіні FooGallery для WordPress

Виявлено Stored XSS у FooGallery для WordPress до версії 2.4.14. Рекомендується оновлення та обмеження доступу авторів для безпеки сайту.
CVE-2024-2471CVSS 6.4CMS

Уразливість Stored XSS у плагіні FooGallery для WordPress

Виявлено Stored XSS у FooGallery для WordPress до версії 2.4.14. Рекомендується оновлення та обмеження доступу авторів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
26.87%
Активно використовується
немає в KEV
Продукт
foogallery

Що відомо

Плагін FooGallery для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поля вкладення зображень, такі як 'Title', 'Alt Text', 'Custom URL' та інші, у версіях до 2.4.14 включно. Це дозволяє автентифікованим користувачам з рівнем доступу автора і вище впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін FooGallery, потенційно впливаючи на довіру користувачів та безпеку даних. Для власників сайтів це означає ризик компрометації облікових записів та порушення цілісності контенту. Відповідальні ІТ-оператори повинні враховувати цей ризик при управлінні плагінами та контролювати доступ авторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FooGallery від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів з рівнем автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію уразливих полів. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки