Уразливість NextGEN Gallery дозволяє XSS-атаки для адміністраторів
NextGEN Gallery до 3.59.1 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 31.61%
- Активно використовується
- немає в KEV
- Продукт
- nextgen gallery
Що відомо
Плагін NextGEN Gallery для WordPress версій до 3.59.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку вебресурсу та даних користувачів. Власники сайтів на базі WordPress з плагіном NextGEN Gallery повинні врахувати ризики, особливо якщо адміністратори мають можливість змінювати налаштування плагіна.
Рекомендовані дії адміністратора
Рекомендується оновити плагін NextGEN Gallery до останньої версії, випущеної виробником. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та зменшити експозицію плагіна. Важливо регулярно моніторити оновлення від виробника та впроваджувати їх оперативно.