Уразливість збереженого XSS у плагіні Video Gallery для WordPress

Виявлено Stored XSS у плагіні Video Gallery для WordPress до версії 2.4.1, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
CVE-2024-9769CVSS 4.4CMS

Уразливість збереженого XSS у плагіні Video Gallery для WordPress

Виявлено Stored XSS у плагіні Video Gallery для WordPress до версії 2.4.1, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
22.59%
Активно використовується
немає в KEV
Продукт
video gallery

Що відомо

Плагін Video Gallery – Best WordPress YouTube Gallery у версіях до 2.4.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість впливає на мультисайтові інсталяції та ті, де параметр unfiltered_html вимкнено.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту. Уразливість має середній рівень критичності (CVSS 4.4).

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, особливо для адміністраторів, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати використання мультисайтових інсталяцій або параметра unfiltered_html, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки