Уразливість Stored XSS у плагіні MaxGalleria для WordPress

MaxGalleria для WordPress має Stored XSS у версіях до 6.4.4. Рекомендується оновлення плагіна та обмеження прав користувачів для захисту сайту.
CVE-2024-5970CVSS 6.4Web

Уразливість Stored XSS у плагіні MaxGalleria для WordPress

MaxGalleria для WordPress має Stored XSS у версіях до 6.4.4. Рекомендується оновлення плагіна та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
19.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MaxGalleria для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode maxgallery_thumb у версіях до 6.4.4 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MaxGalleria від розробника та негайно застосувати їх. Якщо оновлень немає, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити експозицію сайту. Важливо також регулярно перевіряти безпеку плагінів і застосовувати найкращі практики захисту WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки