Уразливість у плагіні nextgen gallery дозволяє XSS-атаки для адміністраторів
Плагін nextgen gallery до 3.59.3 має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Оновіть плагін для захисту сайту.
- CVSS
- 5.9 MEDIUM
- EPSS
- 30.14%
- Активно використовується
- немає в KEV
- Продукт
- nextgen gallery
Що відомо
Плагін Photo Gallery, Sliders, Proofing and WordPress (nextgen gallery) версії до 3.59.3 не очищує налаштування належним чином, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html. Це може бути проблемою у мультисайтових середовищах.
Бізнес-вплив
Уразливість середньої критичності (CVSS 5.9) може дозволити користувачам з високими привілеями впроваджувати шкідливий код, що загрожує безпеці вебсайту та даних. Це створює ризик компрометації адміністративних сесій і потенційного впливу на довіру користувачів. Власникам сайтів слід оцінити вплив на їхні системи, особливо у мультисайтових конфігураціях.
Рекомендовані дії адміністратора
Рекомендується оновити плагін nextgen gallery до версії 3.59.3 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій, перевірити журнали на ознаки зловмисної активності та розглянути тимчасові заходи зменшення впливу. Регулярно перевіряйте оновлення від виробника та впроваджуйте їх у пріоритетному порядку.