Luka XSS w wtyczce 10WebMapBuilder dla WordPress (CVE-2020-36853)

Wtyczka 10WebMapBuilder do WordPress ma poważną lukę XSS umożliwiającą ataki bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.
CVE-2020-36853CVSS 7.2CMS

Luka XSS w wtyczce 10WebMapBuilder dla WordPress (CVE-2020-36853)

Wtyczka 10WebMapBuilder do WordPress ma poważną lukę XSS umożliwiającą ataki bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
28.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka 10WebMapBuilder dla WordPress w wersjach do 1.0.63 włącznie jest podatna na trwały Cross-Site Scripting (XSS) z powodu niewystarczającej sanitizacji danych i braku kontroli uprawnień. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w panelu WordPress. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie poważnie, gdyż ataki XSS mogą wpłynąć na reputację i bezpieczeństwo witryny oraz jej użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki 10WebMapBuilder i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów ochrony przed XSS. Priorytetowo należy zabezpieczyć środowisko i monitorować potencjalne próby ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS