Вразливість збереженого XSS у плагіні 10WebMapBuilder для WordPress
Плагін 10WebMapBuilder для WordPress має серйозну вразливість XSS, що дозволяє неавторизоване впровадження скриптів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 28.09%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін 10WebMapBuilder для WordPress версій до 1.0.63 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних та відсутність перевірки прав доступу. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри користувачів та можливі порушення безпеки даних. ІТ-операторам слід врахувати високий рівень загрози та пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна 10WebMapBuilder від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна, провести аудит логів на предмет підозрілої активності, а також впровадити додаткові заходи фільтрації введених даних. Загалом, слід зменшити експозицію вразливого плагіна та пріоритезувати його оновлення.