CVE-2024-13648: podatność Stored XSS w wtyczce Maps for WP dla WordPress
Podatność Stored XSS w wtyczce Maps for WP do WordPress pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- maps for wp
Co wiadomo
Wtyczka Maps for WP dla WordPress do wersji 1.2.4 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w shortcode 'MapOnePoint' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron korzystających z tej wtyczki powinni traktować ją poważnie, zwłaszcza jeśli umożliwiają dostęp do panelu redakcyjnego użytkownikom z uprawnieniami współpracownika lub wyższymi. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Maps for WP u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem podejrzanych działań. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów zabezpieczających wejścia użytkowników.