CVE-2023-6732: luka XSS w wtyczce Ultimate Maps dla WordPress

Wtyczka Ultimate Maps przed 1.2.16 umożliwia ataki XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-6732CVSS 4.8CMS

CVE-2023-6732: luka XSS w wtyczce Ultimate Maps dla WordPress

Wtyczka Ultimate Maps przed 1.2.16 umożliwia ataki XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
34.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate maps

Co wiadomo

Wtyczka Ultimate Maps firmy Supsystic w wersjach przed 1.2.16 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny WordPress. Atakujący mogą wykorzystać tę podatność do kradzieży danych sesji, manipulacji zawartością strony lub eskalacji uprawnień. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Ultimate Maps do wersji 1.2.16 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji bezpieczeństwa WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS