Уразливість Stored XSS у плагіні FooGallery для WordPress

FooGallery для WordPress має Stored XSS у версіях до 2.4.31 через недостатню санітизацію атрибутів data-caption. Оновіть плагін для безпеки.
CVE-2025-6068CVSS 6.4CMS

Уразливість Stored XSS у плагіні FooGallery для WordPress

FooGallery для WordPress має Stored XSS у версіях до 2.4.31 через недостатню санітизацію атрибутів data-caption. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
10.54%
Активно використовується
немає в KEV
Продукт
foogallery

Що відомо

Плагін FooGallery для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів data-caption-title та data-caption-description у версіях до 2.4.31 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку сайту та довіру користувачів. Власникам сайтів на WordPress слід оцінити ризики та пріоритетність оновлення, особливо якщо використовується плагін FooGallery.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FooGallery від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження доступу до функцій плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки