Уразливість Stored XSS у плагіні Portfolio Gallery для WordPress
Stored XSS у плагіні Portfolio Gallery для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Portfolio Gallery – Image Gallery Plugin для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'PFG' у версіях до 1.6.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що підвищує ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, мають оцінити ризики та пріоритетність оновлення для захисту користувачів і збереження репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Portfolio Gallery та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з правами контриб’ютора і вище, провести аудит логів на ознаки експлуатації та зменшити вплив шляхом обмеження введення даних у шорткод 'PFG'.