CVE-2024-0420: podatność XSS w MapPress Maps for WordPress

Podatność XSS w MapPress Maps for WordPress do wersji 2.88.15 pozwala na ataki Stored XSS przez użytkowników Contributor i wyższych.
CVE-2024-0420CVSS 5.4CMS

CVE-2024-0420: podatność XSS w MapPress Maps for WordPress

Podatność XSS w MapPress Maps for WordPress do wersji 2.88.15 pozwala na ataki Stored XSS przez użytkowników Contributor i wyższych.

CVSS
5.4 MEDIUM
EPSS
37.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
mappress maps for wordpress

Co wiadomo

Wtyczka MapPress Maps for WordPress w wersjach przed 2.88.15 nie sanitizuje i nie zabezpiecza tytułu mapy w panelu administracyjnym, co pozwala użytkownikom z rolą Contributor i wyższą na przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność ta może umożliwić atakującym wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu panelu administracyjnego WordPressa oraz może prowadzić do przejęcia sesji lub eskalacji uprawnień. Zagrożenie dotyczy właścicieli stron korzystających z tej wtyczki, zwłaszcza jeśli użytkownicy mający dostęp do panelu posiadają role Contributor lub wyższe.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MapPress Maps for WordPress i jej aktualizację do wersji 2.88.15 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i rozważ ich ograniczenie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS