Luka XSS w wtyczce WordPress OpenStreetMap od MiKa
Wtyczka OpenStreetMap dla WordPressa ma lukę XSS umożliwiającą wykonanie złośliwego skryptu przez zalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.1 MEDIUM
- EPSS
- 7.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka OpenStreetMap dla WordPressa zawiera lukę typu cross-site scripting (XSS), która pozwala zalogowanemu użytkownikowi z uprawnieniami do tworzenia lub edycji stron na osadzenie złośliwego skryptu. Skrypt może zostać wykonany w przeglądarce innego użytkownika odwiedzającego zainfekowaną stronę.
Wpływ biznesowy
Luka XSS może prowadzić do kradzieży sesji, przejęcia konta lub innych działań na koncie użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycyjnymi.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki OpenStreetMap od MiKa i ich szybkie zastosowanie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do tworzenia i edycji stron oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć wdrożenie mechanizmów ochrony przed XSS, takich jak Content Security Policy.