CVE-2023-6732: luka XSS w wtyczce Ultimate Maps dla WordPress
Wtyczka Ultimate Maps przed 1.2.16 umożliwia ataki XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 34.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate maps
Co wiadomo
Wtyczka Ultimate Maps firmy Supsystic w wersjach przed 1.2.16 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny WordPress. Atakujący mogą wykorzystać tę podatność do kradzieży danych sesji, manipulacji zawartością strony lub eskalacji uprawnień. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Ultimate Maps do wersji 1.2.16 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji bezpieczeństwa WordPress.