Уразливість у плагіні Image Photo Gallery Final Tiles Grid для WordPress

Виявлено уразливість XSS у плагіні Image Photo Gallery Final Tiles Grid версії до 3.6.0, що дозволяє користувачам з роллю contributor атакувати адміністраторів.
CVE-2024-3710CVSS 6.8CMS

Уразливість у плагіні Image Photo Gallery Final Tiles Grid для WordPress

Виявлено уразливість XSS у плагіні Image Photo Gallery Final Tiles Grid версії до 3.6.0, що дозволяє користувачам з роллю contributor атакувати адміністраторів.

CVSS
6.8 MEDIUM
EPSS
38.04%
Активно використовується
немає в KEV
Продукт
image photo gallery final tiles grid

Що відомо

Плагін Image Photo Gallery Final Tiles Grid версії до 3.6.0 не перевіряє та не екранує деякі атрибути шорткоду перед виводом на сторінку. Це дозволяє користувачам з роллю не вище contributor виконувати збережені XSS-атаки, що можуть вплинути на користувачів з вищими правами, наприклад, адміністраторів.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів сайту, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Це може спричинити компрометацію облікових записів, зміну контенту або інші небажані дії, що негативно впливають на репутацію та стабільність бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Image Photo Gallery Final Tiles Grid до версії 3.6.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити ролі користувачів, які можуть додавати шорткоди, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки