CVE-2024-49302: Збережена XSS у WordPress Portfolio Builder – Portfolio Gallery
Вразливість збереженого XSS у WordPress Portfolio Builder – Portfolio Gallery до версії 1.1.7. Рекомендації щодо оновлення та захисту сайту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні WordPress Portfolio Builder – Portfolio Gallery (версії до 1.1.7 включно) виявлено вразливість збереженого міжсайтового скриптингу (Stored XSS) через неправильну нейтралізацію введених даних під час генерації веб-сторінок.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам виконувати шкідливі скрипти в браузерах користувачів, що призводить до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Для власників інфраструктури це підвищує ризик компрометації даних та зниження довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Portfolio Builder – Portfolio Gallery та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів на ознаки експлуатації та впровадити додаткові заходи безпеки, такі як веб-фільтри. Пріоритетно слід зменшити експозицію вразливого компонента.