Уразливість збереженого XSS у WP Go Maps для WordPress
Виявлено Stored XSS у WP Go Maps до версії 9.0.32, що впливає на мультисайтові інсталяції WordPress із відключеним unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 26.75%
- Активно використовується
- немає в KEV
- Продукт
- wp go maps
Що відомо
У плагіні WP Go Maps для WordPress виявлено уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується версій до 9.0.32 включно і впливає на мультисайтові інсталяції або ті, де відключено unfiltered_html.
Бізнес-вплив
Ця уразливість дозволяє користувачам з правами адміністратора або вище впроваджувати довільні скрипти, які виконуватимуться при доступі до уражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Вразливість має середній рівень критичності, але потребує уваги в мультисайтових середовищах.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Go Maps від розробника codecabin та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань адміністратора, перевірити журнали на ознаки експлуатації та зменшити експозицію уразливих інсталяцій. Також варто контролювати використання параметра unfiltered_html.