Уразливість збереженого XSS у плагіні Photo Gallery від 10Web для WordPress

Виявлено уразливість збереженого XSS у плагіні Photo Gallery від 10Web для WordPress. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-5426CVSS 6.4Web

Уразливість збереженого XSS у плагіні Photo Gallery від 10Web для WordPress

Виявлено уразливість збереженого XSS у плагіні Photo Gallery від 10Web для WordPress. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
23.73%
Активно використовується
немає в KEV
Продукт
photo gallery

Що відомо

Плагін Photo Gallery від 10Web для WordPress містить уразливість збереженого Cross-Site Scripting (XSS) через параметр 'svg' у версіях до 1.8.23 включно. Аутентифіковані користувачі з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. У разі використання професійних версій плагіна, де права доступу розширені до контрибуторів, ризик зростає.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Photo Gallery від 10Web та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів, які можуть додавати або редагувати контент через цей плагін, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки