Вразливість XSS у WordPress Portfolio Builder – Portfolio Gallery (CVE-2024-53788)
Вразливість Cross-site Scripting у WordPress Portfolio Builder – Portfolio Gallery до версії 1.1.7 дозволяє зловмисникам виконувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 5.9 MEDIUM
- EPSS
- 21.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Виявлено вразливість Cross-site Scripting (XSS) у плагіні WordPress Portfolio Builder – Portfolio Gallery версій до 1.1.7 включно. Проблема полягає в неналежній нейтралізації введених даних під час генерації веб-сторінок, що дозволяє зловмисникам зберігати шкідливий код.
Бізнес-вплив
Ця вразливість може бути використана для виконання шкідливих скриптів у браузерах користувачів, що призводить до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Власники сайтів на базі WordPress з цим плагіном повинні оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Portfolio Builder – Portfolio Gallery та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит журналів безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як веб-аплікаційний фаєрвол (WAF).