Уразливість збереженого XSS у плагіні Photo Gallery – GT3 Image Gallery для WordPress

Виявлено збережену XSS у плагіні GT3 Image Gallery для WordPress, що дозволяє впроваджувати шкідливі скрипти через текст alt зображень.
CVE-2024-4035CVSS 6.4Web

Уразливість збереженого XSS у плагіні Photo Gallery – GT3 Image Gallery для WordPress

Виявлено збережену XSS у плагіні GT3 Image Gallery для WordPress, що дозволяє впроваджувати шкідливі скрипти через текст alt зображень.

CVSS
6.4 MEDIUM
EPSS
25.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Photo Gallery – GT3 Image Gallery & Gutenberg Block Gallery для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію тексту alt зображень у версіях до 2.7.7.21 включно. Авторизовані користувачі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з авторським доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що підвищує ризики компрометації вебсайту. Власники інфраструктури повинні врахувати потенційний вплив на безпеку користувачів та репутацію сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки