Уразливість Stored XSS у плагіні MaxGalleria для WordPress
MaxGalleria для WordPress має Stored XSS у версіях до 6.4.4. Рекомендується оновлення плагіна та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MaxGalleria для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode maxgallery_thumb у версіях до 6.4.4 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MaxGalleria від розробника та негайно застосувати їх. Якщо оновлень немає, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити експозицію сайту. Важливо також регулярно перевіряти безпеку плагінів і застосовувати найкращі практики захисту WordPress.