Уразливість у плагіні NextGEN Gallery для WordPress дозволяє XSS-атаки

Плагін NextGEN Gallery до 3.59.5 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скриптові атаки. Рекомендується оновлення.
CVE-2024-6393CVSS 4.8CMS

Уразливість у плагіні NextGEN Gallery для WordPress дозволяє XSS-атаки

Плагін NextGEN Gallery до 3.59.5 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скриптові атаки. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
37.09%
Активно використовується
немає в KEV
Продукт
nextgen gallery

Що відомо

Плагін NextGEN Gallery версії до 3.59.5 не очищує налаштування зображень, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці вебсайту та його користувачів. Вона підвищує ризик компрометації сайту, особливо у середовищах з мультисайтами, де обмеження на unfiltered_html не захищають від атак. Власникам інфраструктури слід врахувати потенційний вплив на цілісність та довіру до їхніх ресурсів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін NextGEN Gallery до останньої версії, випущеної постачальником. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію плагіна. Регулярний моніторинг та аудит безпеки допоможуть знизити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки