WP Go Maps przed 9.0.48 umożliwia ataki XSS przez niezabezpieczone dane AJAX
Wtyczka WP Go Maps przed wersją 9.0.48 umożliwia ataki XSS przez niezabezpieczone dane AJAX. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 8.8 HIGH
- EPSS
- 77.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress WP Go Maps (dawniej WP Google Maps) w wersjach przed 9.0.48 nie oczyszcza poprawnie danych użytkownika przesyłanych przez akcję AJAX, co pozwala nieautoryzowanym użytkownikom na wstrzyknięcie złośliwego kodu XSS. Złośliwe skrypty są następnie pobierane i wyświetlane bez odpowiedniego filtrowania w kolejnych wywołaniach AJAX.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora lub użytkownika, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla witryny i jej użytkowników. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WP Go Maps do wersji 9.0.48 lub nowszej, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów filtrowania i zabezpieczeń przed XSS.