Уразливість Cross-Site Scripting у плагіні Envira Gallery для WordPress
Envira Gallery до 1.8.15 має уразливість XSS, що дозволяє авторам виконувати шкідливий код. Рекомендується оновити плагін для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 25.9%
- Активно використовується
- немає в KEV
- Продукт
- envira gallery
Що відомо
Плагін Envira Gallery для WordPress версій до 1.8.15 не очищує та не екранує деякі налаштування зображень, що дозволяє користувачам з правами автора виконувати атаки типу Cross-Site Scripting (XSS). Це може призвести до виконання шкідливого коду в браузері користувачів.
Бізнес-вплив
Для операторів IT та власників інфраструктури, які використовують WordPress з плагіном Envira Gallery, ця уразливість може створити ризик компрометації облікових записів користувачів з правами автора та потенційно вплинути на безпеку вебсайту. Зловмисники можуть використовувати XSS для викрадення сесій або поширення шкідливого контенту, що негативно впливає на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Envira Gallery та встановити версію 1.8.15 або новішу, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть створювати пости, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати потенційний вплив шляхом зменшення експозиції вразливих компонентів.