Уразливість Stored XSS у плагіні contest gallery для WordPress

Виявлено Stored XSS у плагіні contest gallery для WordPress до версії 26.0.0.1. Рекомендується оновлення та посилення безпеки сайту.
CVE-2025-1513CVSS 7.2CMS

Уразливість Stored XSS у плагіні contest gallery для WordPress

Виявлено Stored XSS у плагіні contest gallery для WordPress до версії 26.0.0.1. Рекомендується оновлення та посилення безпеки сайту.

CVSS
7.2 HIGH
EPSS
18.97%
Активно використовується
немає в KEV
Продукт
contest gallery

Що відомо

Плагін contest gallery для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію полів імені та коментаря при коментуванні фото. Уразливість присутня у всіх версіях до 26.0.0.1 включно, що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна contest gallery від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити можливість коментування або тимчасово відключити плагін. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки