Уразливість Stored XSS у плагіні Portfolio Gallery для WordPress

Stored XSS у плагіні Portfolio Gallery для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-6262CVSS 6.4CMS

Уразливість Stored XSS у плагіні Portfolio Gallery для WordPress

Stored XSS у плагіні Portfolio Gallery для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
25.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Portfolio Gallery – Image Gallery Plugin для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'PFG' у версіях до 1.6.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що підвищує ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, мають оцінити ризики та пріоритетність оновлення для захисту користувачів і збереження репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Portfolio Gallery та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з правами контриб’ютора і вище, провести аудит логів на ознаки експлуатації та зменшити вплив шляхом обмеження введення даних у шорткод 'PFG'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки