Wrażliwość Stored Cross-Site Scripting w wtyczce WP Google Street View dla WordPress
Wtyczka WP Google Street View dla WordPress ma lukę XSS umożliwiającą ataki przez shortcode 'wpgsv_map'. Zalecane jest szybkie aktualizowanie i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Google Street View (z wirtualną wycieczką 360°) oraz Google Maps + Local SEO dla WordPress zawiera lukę Stored Cross-Site Scripting w shortcode 'wpgsv_map' w wersjach do 1.1.8 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków, umożliwiając atakującym z uprawnieniami współautora lub wyższymi wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współautora mogą wstrzykiwać złośliwy kod JavaScript, który będzie wykonywany przez użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników i infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współautor oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem wstrzykniętych skryptów.