Уразливість Stored XSS у плагіні Photographers galleries для WordPress
Виявлено Stored XSS у плагіні Photographers galleries для WordPress до версії 1.1.8. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Photographers galleries для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію кількох атрибутів шорткоду у версіях до 1.1.8 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress повинні врахувати ризики компрометації даних та потенційних атак на відвідувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Photographers galleries і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи фільтрації введених даних і моніторинг безпеки сайту.