WP Store Locator: podatność XSS w wersjach do 2.2.261
Podatność XSS w wtyczce WP Store Locator do 2.2.261 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy i wyższych.
- CVSS
- 6.4 MEDIUM
- EPSS
- 6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Store Locator dla WordPressa do wersji 2.2.261 zawiera podatność typu Stored Cross-Site Scripting (XSS) w polu 'wpsl_address' post meta. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania strony z oznaczeniem na mapie.
Wpływ biznesowy
Podatność może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji treścią lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Store Locator i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji wtyczki odpowiedzialnej za obsługę adresów. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.