CVE-2023-0094: podatność w wtyczce UpQode Google Maps dla WordPress
Podatność XSS w wtyczce UpQode Google Maps do WordPressa umożliwia ataki przez użytkowników z rolą współautora i wyższą. Zalecane jest szybkie zastosowanie aktualizacji.
- CVSS
- 5.4 MEDIUM
- EPSS
- 41.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- upqode google maps
Co wiadomo
Wtyczka UpQode Google Maps do WordPressa w wersjach do 1.0.5 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Ta luka może pozwolić na wstrzyknięcie złośliwego kodu JavaScript przez użytkowników z uprawnieniami współautora i wyższymi, co zagraża bezpieczeństwu witryny oraz danych jej użytkowników. Ataki XSS mogą prowadzić do przejęcia sesji, defacementu strony lub innych działań szkodliwych dla reputacji i funkcjonowania firmy.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki UpQode Google Maps i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.