Вразливість Stored XSS у плагіні Modula Image Gallery для WordPress

Modula Image Gallery плагін WordPress має Stored XSS через FancyBox до версії 5.0.36. Оновіть плагін для захисту сайту.
CVE-2024-9416CVSS 6.4CMS

Вразливість Stored XSS у плагіні Modula Image Gallery для WordPress

Modula Image Gallery плагін WordPress має Stored XSS через FancyBox до версії 5.0.36. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
11.4%
Активно використовується
немає в KEV
Продукт
modula image gallery

Що відомо

Плагін Modula Image Gallery для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вбудованої бібліотеки FancyBox (версії до 5.0.36). Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що підвищує ризики компрометації сайту та довіри користувачів. Власникам сайтів на WordPress слід оцінити ризики та пріоритетність оновлення плагіна для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Modula Image Gallery від розробника wpchill і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації вразливості та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки