CVE-2023-4840: podatność Stored Cross-Site Scripting w wtyczce MapPress dla WordPress
Podatność Stored XSS w wtyczce MapPress dla WordPress do wersji 2.88.4 umożliwia ataki przez shortcode 'mappress'. Zalecane szybkie aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 37.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mappress
Co wiadomo
Wtyczka MapPress Maps dla WordPress w wersjach do 2.88.4 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'mappress' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta pozwala na wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników do funkcji wtyczki oraz możliwe naruszenia bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MapPress i ich zastosowanie. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum niezbędnego do działania serwisu, przegląd logów pod kątem podejrzanych działań oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć czasowe wyłączenie funkcji shortcode 'mappress' do czasu usunięcia podatności.