Уразливість у плагіні NextGEN Gallery для WordPress дозволяє XSS-атаки
Плагін NextGEN Gallery до 3.59.5 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скриптові атаки. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 37.09%
- Активно використовується
- немає в KEV
- Продукт
- nextgen gallery
Що відомо
Плагін NextGEN Gallery версії до 3.59.5 не очищує налаштування зображень, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці вебсайту та його користувачів. Вона підвищує ризик компрометації сайту, особливо у середовищах з мультисайтами, де обмеження на unfiltered_html не захищають від атак. Власникам інфраструктури слід врахувати потенційний вплив на цілісність та довіру до їхніх ресурсів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін NextGEN Gallery до останньої версії, випущеної постачальником. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію плагіна. Регулярний моніторинг та аудит безпеки допоможуть знизити ризики.