Уразливість Stored XSS у плагіні Album and Image Gallery plus Lightbox для WordPress
Уразливість Stored XSS у плагіні WordPress Album and Image Gallery plus Lightbox дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Album and Image Gallery plus Lightbox для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді aigpl-gallery-album. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Для ІТ-операторів це означає необхідність оперативного реагування, оскільки атаки можуть вплинути на цілісність вебресурсу та призвести до компрометації облікових записів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто розглянути впровадження додаткових засобів захисту веб-додатків.