Вразливість Stored XSS у плагіні Visual Portfolio, Photo Gallery & Post Grid для WordPress

Вразливість Stored XSS у Visual Portfolio, Photo Gallery & Post Grid плагіні WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'title_tag'.
CVE-2024-4363CVSS 6.4Web

Вразливість Stored XSS у плагіні Visual Portfolio, Photo Gallery & Post Grid для WordPress

Вразливість Stored XSS у Visual Portfolio, Photo Gallery & Post Grid плагіні WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'title_tag'.

CVSS
6.4 MEDIUM
EPSS
32.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Visual Portfolio, Photo Gallery & Post Grid для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'title_tag' у версіях до 3.3.2 включно. Авторизовані користувачі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з авторським доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче автора, ретельно перевіряйте введені дані, переглядайте журнали на предмет підозрілої активності та пріоритезуйте усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки