CVE-2024-13542: podatność Stored XSS w wtyczce WP Google Street View dla WordPress

Wtyczka WP Google Street View dla WordPress do wersji 1.1.3 ma podatność Stored XSS. Zalecane szybkie aktualizacje i ograniczenie uprawnień użytkowników.
CVE-2024-13542CVSS 6.4CMS

CVE-2024-13542: podatność Stored XSS w wtyczce WP Google Street View dla WordPress

Wtyczka WP Google Street View dla WordPress do wersji 1.1.3 ma podatność Stored XSS. Zalecane szybkie aktualizacje i ograniczenie uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
15.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp google street view

Co wiadomo

Wtyczka WP Google Street View (z wirtualnym spacerem 360°) oraz Google Maps + Local SEO dla WordPress do wersji 1.1.3 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'wpgsv'. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych użytkownika.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań zagrażających bezpieczeństwu i reputacji serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie mechanizmów zabezpieczających przed XSS na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS