Уразливість Cross-Site Scripting у плагіні Envira Gallery для WordPress

Envira Gallery до 1.8.15 має уразливість XSS, що дозволяє авторам виконувати шкідливий код. Рекомендується оновити плагін для безпеки сайту.
CVE-2024-3899CVSS 4.8CMS

Уразливість Cross-Site Scripting у плагіні Envira Gallery для WordPress

Envira Gallery до 1.8.15 має уразливість XSS, що дозволяє авторам виконувати шкідливий код. Рекомендується оновити плагін для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
25.9%
Активно використовується
немає в KEV
Продукт
envira gallery

Що відомо

Плагін Envira Gallery для WordPress версій до 1.8.15 не очищує та не екранує деякі налаштування зображень, що дозволяє користувачам з правами автора виконувати атаки типу Cross-Site Scripting (XSS). Це може призвести до виконання шкідливого коду в браузері користувачів.

Бізнес-вплив

Для операторів IT та власників інфраструктури, які використовують WordPress з плагіном Envira Gallery, ця уразливість може створити ризик компрометації облікових записів користувачів з правами автора та потенційно вплинути на безпеку вебсайту. Зловмисники можуть використовувати XSS для викрадення сесій або поширення шкідливого контенту, що негативно впливає на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Envira Gallery та встановити версію 1.8.15 або новішу, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть створювати пости, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати потенційний вплив шляхом зменшення експозиції вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки