Уразливість Stored XSS у плагіні ImagePress для WordPress

Виявлено Stored XSS у плагіні ImagePress для WordPress (до версії 1.2.2). Рекомендується оновлення та перевірка мультисайтових інсталяцій.
CVE-2024-9776CVSS 4.4Web

Уразливість Stored XSS у плагіні ImagePress для WordPress

Виявлено Stored XSS у плагіні ImagePress для WordPress (до версії 1.2.2). Рекомендується оновлення та перевірка мультисайтових інсталяцій.

CVSS
4.4 MEDIUM
EPSS
26.12%
Активно використовується
немає в KEV
Продукт
imagepress

Що відомо

Плагін ImagePress – Image Gallery для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора у версіях до 1.2.2 включно. Уразливість впливає на мультисайтові інсталяції та ті, де параметр unfiltered_html вимкнено.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні веб-скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Вразливість має середній рівень критичності (CVSS 4.4).

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ImagePress від розробника getbutterfly та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів з адміністративними повноваженнями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію мультисайтових інсталяцій. Також варто перевірити налаштування unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки