Вразливість збереженого XSS у плагіні 10WebMapBuilder для WordPress

Плагін 10WebMapBuilder для WordPress має серйозну вразливість XSS, що дозволяє неавторизоване впровадження скриптів. Рекомендується оновлення та обмеження доступу.
CVE-2020-36853CVSS 7.2CMS

Вразливість збереженого XSS у плагіні 10WebMapBuilder для WordPress

Плагін 10WebMapBuilder для WordPress має серйозну вразливість XSS, що дозволяє неавторизоване впровадження скриптів. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
28.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 10WebMapBuilder для WordPress версій до 1.0.63 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних та відсутність перевірки прав доступу. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри користувачів та можливі порушення безпеки даних. ІТ-операторам слід врахувати високий рівень загрози та пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна 10WebMapBuilder від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна, провести аудит логів на предмет підозрілої активності, а також впровадити додаткові заходи фільтрації введених даних. Загалом, слід зменшити експозицію вразливого плагіна та пріоритезувати його оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки