CVE-2024-13208: luka XSS w wtyczce WP Google Map

Wtyczka WP Google Map przed 1.9.4 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 1.9.4 lub nowszej.
CVE-2024-13208CVSS 4.3CMS

CVE-2024-13208: luka XSS w wtyczce WP Google Map

Wtyczka WP Google Map przed 1.9.4 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 1.9.4 lub nowszej.

CVSS
4.3 MEDIUM
EPSS
21.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp google map

Co wiadomo

Wtyczka WP Google Map dla WordPress w wersjach przed 1.9.4 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i integralności serwisu. W środowiskach multisite, gdzie unfiltered_html jest zablokowane, luka nadal pozostaje aktywna, zwiększając ryzyko ataku.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Google Map do wersji 1.9.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS