Уразливість у плагіні nextgen gallery дозволяє XSS-атаки для адміністраторів

Плагін nextgen gallery до 3.59.3 має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Оновіть плагін для захисту сайту.
CVE-2024-5442CVSS 5.9CMS

Уразливість у плагіні nextgen gallery дозволяє XSS-атаки для адміністраторів

Плагін nextgen gallery до 3.59.3 має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Оновіть плагін для захисту сайту.

CVSS
5.9 MEDIUM
EPSS
30.14%
Активно використовується
немає в KEV
Продукт
nextgen gallery

Що відомо

Плагін Photo Gallery, Sliders, Proofing and WordPress (nextgen gallery) версії до 3.59.3 не очищує налаштування належним чином, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html. Це може бути проблемою у мультисайтових середовищах.

Бізнес-вплив

Уразливість середньої критичності (CVSS 5.9) може дозволити користувачам з високими привілеями впроваджувати шкідливий код, що загрожує безпеці вебсайту та даних. Це створює ризик компрометації адміністративних сесій і потенційного впливу на довіру користувачів. Власникам сайтів слід оцінити вплив на їхні системи, особливо у мультисайтових конфігураціях.

Рекомендовані дії адміністратора

Рекомендується оновити плагін nextgen gallery до версії 3.59.3 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій, перевірити журнали на ознаки зловмисної активності та розглянути тимчасові заходи зменшення впливу. Регулярно перевіряйте оновлення від виробника та впроваджуйте їх у пріоритетному порядку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки