Вразливість Stored XSS у плагіні WordPress prettyPhoto (CVE-2024-5162)

Вразливість Stored XSS у плагіні WordPress prettyPhoto дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'url'.
CVE-2024-5162CVSS 6.4Web

Вразливість Stored XSS у плагіні WordPress prettyPhoto (CVE-2024-5162)

Вразливість Stored XSS у плагіні WordPress prettyPhoto дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'url'.

CVSS
6.4 MEDIUM
EPSS
25.81%
Активно використовується
немає в KEV
Продукт
prettyphoto

Що відомо

Плагін prettyPhoto для WordPress версій до 1.2.3 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'url'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, що використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна prettyPhoto від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом обмеження введення та виведення даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки