CVE-2023-0094: podatność w wtyczce UpQode Google Maps dla WordPress

Podatność XSS w wtyczce UpQode Google Maps do WordPressa umożliwia ataki przez użytkowników z rolą współautora i wyższą. Zalecane jest szybkie zastosowanie aktualizacji.
CVE-2023-0094CVSS 5.4CMS

CVE-2023-0094: podatność w wtyczce UpQode Google Maps dla WordPress

Podatność XSS w wtyczce UpQode Google Maps do WordPressa umożliwia ataki przez użytkowników z rolą współautora i wyższą. Zalecane jest szybkie zastosowanie aktualizacji.

CVSS
5.4 MEDIUM
EPSS
41.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
upqode google maps

Co wiadomo

Wtyczka UpQode Google Maps do WordPressa w wersjach do 1.0.5 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Ta luka może pozwolić na wstrzyknięcie złośliwego kodu JavaScript przez użytkowników z uprawnieniami współautora i wyższymi, co zagraża bezpieczeństwu witryny oraz danych jej użytkowników. Ataki XSS mogą prowadzić do przejęcia sesji, defacementu strony lub innych działań szkodliwych dla reputacji i funkcjonowania firmy.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki UpQode Google Maps i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS