Уразливість у плагіні Photo Gallery від 10Web дозволяє зберігати XSS-атаки

Виявлено середню уразливість XSS у плагіні Photo Gallery 10Web для WordPress. Рекомендується оновити плагін та перевірити безпеку сайту.
CVE-2024-8670CVSS 4.8CMS

Уразливість у плагіні Photo Gallery від 10Web дозволяє зберігати XSS-атаки

Виявлено середню уразливість XSS у плагіні Photo Gallery 10Web для WordPress. Рекомендується оновити плагін та перевірити безпеку сайту.

CVSS
4.8 MEDIUM
EPSS
24.39%
Активно використовується
немає в KEV
Продукт
photo gallery

Що відомо

У плагіні Photo Gallery для WordPress від 10Web версій до 1.8.29 не відбувається належна санітизація та екранування деяких налаштувань. Це може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності можливості unfiltered_html.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Photo Gallery існує ризик виконання шкідливого коду через XSS-атаки, що може призвести до компрометації облікових записів або порушення роботи сайту. Особливо це актуально для мультисайтових середовищ, де обмеження unfiltered_html не захищають від цієї вразливості. ІТ-оператори повинні врахувати цей ризик при управлінні плагінами та безпекою сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Photo Gallery від 10Web та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також регулярно переглядати налаштування безпеки WordPress та плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки