CVE-2023-6524: podatność Stored Cross-Site Scripting w wtyczce MapPress dla WordPress
Podatność Stored XSS w MapPress Maps dla WordPress do wersji 2.88.13 umożliwia ataki przez parametr tytułu mapy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 42.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mappress
Co wiadomo
Wtyczka MapPress Maps dla WordPress do wersji 2.88.13 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr tytułu mapy. Atakujący z uprawnieniami współautora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanej strony.
Wpływ biznesowy
Podatność ta umożliwia uwierzytelnionym użytkownikom z uprawnieniami współautora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla witryny. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko naruszenia integralności i bezpieczeństwa danych oraz reputacji serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MapPress u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem złośliwych skryptów.