Уразливість Stored XSS у плагіні FooGallery для WordPress
Виявлено Stored XSS у FooGallery для WordPress до версії 2.4.14. Рекомендується оновлення та обмеження доступу авторів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.87%
- Активно використовується
- немає в KEV
- Продукт
- foogallery
Що відомо
Плагін FooGallery для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поля вкладення зображень, такі як 'Title', 'Alt Text', 'Custom URL' та інші, у версіях до 2.4.14 включно. Це дозволяє автентифікованим користувачам з рівнем доступу автора і вище впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін FooGallery, потенційно впливаючи на довіру користувачів та безпеку даних. Для власників сайтів це означає ризик компрометації облікових записів та порушення цілісності контенту. Відповідальні ІТ-оператори повинні враховувати цей ризик при управлінні плагінами та контролювати доступ авторів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FooGallery від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів з рівнем автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію уразливих полів. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.