CVE-2024-0420: podatność XSS w MapPress Maps for WordPress
Podatność XSS w MapPress Maps for WordPress do wersji 2.88.15 pozwala na ataki Stored XSS przez użytkowników Contributor i wyższych.
- CVSS
- 5.4 MEDIUM
- EPSS
- 37.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mappress maps for wordpress
Co wiadomo
Wtyczka MapPress Maps for WordPress w wersjach przed 2.88.15 nie sanitizuje i nie zabezpiecza tytułu mapy w panelu administracyjnym, co pozwala użytkownikom z rolą Contributor i wyższą na przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może umożliwić atakującym wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu panelu administracyjnego WordPressa oraz może prowadzić do przejęcia sesji lub eskalacji uprawnień. Zagrożenie dotyczy właścicieli stron korzystających z tej wtyczki, zwłaszcza jeśli użytkownicy mający dostęp do panelu posiadają role Contributor lub wyższe.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MapPress Maps for WordPress i jej aktualizację do wersji 2.88.15 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i rozważ ich ograniczenie.