CVE-2025-31441: Вразливість Reflected XSS у WordPress Galleria до версії 1.4

Вразливість Reflected XSS у плагіні WordPress Galleria (до версії 1.4) може призвести до компрометації сесій користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-31441CVSS 7.1CMS

CVE-2025-31441: Вразливість Reflected XSS у WordPress Galleria до версії 1.4

Вразливість Reflected XSS у плагіні WordPress Galleria (до версії 1.4) може призвести до компрометації сесій користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
7.1 HIGH
EPSS
28.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Вразливість типу Reflected Cross-site Scripting (XSS) в плагіні WordPress Galleria (версії до 1.4 включно) дозволяє зловмисникам виконувати шкідливий скрипт через неналежну нейтралізацію введених даних під час генерації веб-сторінок. Це може призвести до викрадення сесій користувачів або інших атак на клієнтські браузери.

Бізнес-вплив

Для власників сайтів на базі WordPress із встановленим плагіном Galleria версії 1.4 і нижче ця вразливість створює ризик компрометації користувацьких сесій та потенційного впливу на довіру користувачів. Зловмисники можуть використовувати цю проблему для виконання небажаних дій від імені користувачів, що може призвести до порушення безпеки даних та репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WordPress Galleria та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до уразливих сторінок, впровадити додаткові заходи фільтрації введених даних, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки