Уразливість Reflected XSS у плагіні Document Gallery для WordPress до версії 5.1.1
Вразливість Reflected XSS у Document Gallery плагіні WordPress до 5.1.1 дозволяє атаки через неавторизовані AJAX-запити. Рекомендується оновити плагін.
- CVSS
- 6.1 MEDIUM
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Document Gallery для WordPress версій до 5.1.1 не належним чином очищує та екранує введені користувачем дані в неавторизованих AJAX-запитах, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Зловмисники можуть використати цю уразливість для атак на неавторизованих користувачів.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів без їхньої автентифікації, що може призвести до викрадення сесій, фішингу або інших атак, що впливають на безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати ризики для своєї інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Document Gallery до версії 5.1.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій плагіна, що використовують AJAX, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Важливо також регулярно перевіряти наявність оновлень від розробника плагіна.