CVE-2024-13648: podatność Stored XSS w wtyczce Maps for WP dla WordPress

Podatność Stored XSS w wtyczce Maps for WP do WordPress pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-13648CVSS 6.4CMS

CVE-2024-13648: podatność Stored XSS w wtyczce Maps for WP dla WordPress

Podatność Stored XSS w wtyczce Maps for WP do WordPress pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
6.4 MEDIUM
EPSS
21.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
maps for wp

Co wiadomo

Wtyczka Maps for WP dla WordPress do wersji 1.2.4 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w shortcode 'MapOnePoint' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron korzystających z tej wtyczki powinni traktować ją poważnie, zwłaszcza jeśli umożliwiają dostęp do panelu redakcyjnego użytkownikom z uprawnieniami współpracownika lub wyższymi. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Maps for WP u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem podejrzanych działań. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów zabezpieczających wejścia użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS