CVE-2024-13306: podatność XSS w wtyczce WP Google Map
Podatność XSS w wtyczce WP Google Map (wersje <1.9.4) umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja wtyczki.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp google map
Co wiadomo
Wtyczka WP Google Map dla WordPressa w wersjach przed 1.9.4 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Ta podatność może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji ataków, kradzieży danych lub przejęcia sesji. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż może wpływać na wiele podstron.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Google Map do wersji 1.9.4 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd konfiguracji multisite i ograniczenie dostępu do funkcji unfiltered_html również może pomóc w minimalizacji ryzyka.