Уразливість збереженого XSS у плагіні FooGallery для WordPress

Плагін FooGallery для WordPress має уразливість збереженого XSS через параметр 'custom_attribute_key'. Рекомендується оновлення та обмеження доступу.
CVE-2026-9134CVSS 6.4Web

Уразливість збереженого XSS у плагіні FooGallery для WordPress

Плагін FooGallery для WordPress має уразливість збереженого XSS через параметр 'custom_attribute_key'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
22.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FooGallery для WordPress версій до 3.1.31 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр shortcode 'custom_attribute_key'. Це пов’язано з неповним блокуванням JavaScript подій та відсутністю належного екранування атрибутів.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок іншими користувачами. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на безпеку вебсайту та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FooGallery від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з можливістю вставки шорткодів, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом обмеження введення користувачів і регулярного моніторингу безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки