CVE-2024-13306: podatność XSS w wtyczce WP Google Map

Podatność XSS w wtyczce WP Google Map (wersje <1.9.4) umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja wtyczki.
CVE-2024-13306CVSS 4.3CMS

CVE-2024-13306: podatność XSS w wtyczce WP Google Map

Podatność XSS w wtyczce WP Google Map (wersje <1.9.4) umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja wtyczki.

CVSS
4.3 MEDIUM
EPSS
23.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp google map

Co wiadomo

Wtyczka WP Google Map dla WordPressa w wersjach przed 1.9.4 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Ta podatność może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji ataków, kradzieży danych lub przejęcia sesji. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż może wpływać na wiele podstron.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Google Map do wersji 1.9.4 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd konfiguracji multisite i ograniczenie dostępu do funkcji unfiltered_html również może pomóc w minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS