Уразливість збереженого XSS у WP Go Maps для WordPress

Виявлено Stored XSS у WP Go Maps до версії 9.0.32, що впливає на мультисайтові інсталяції WordPress із відключеним unfiltered_html.
CVE-2023-4839CVSS 4.4Web

Уразливість збереженого XSS у WP Go Maps для WordPress

Виявлено Stored XSS у WP Go Maps до версії 9.0.32, що впливає на мультисайтові інсталяції WordPress із відключеним unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
26.75%
Активно використовується
немає в KEV
Продукт
wp go maps

Що відомо

У плагіні WP Go Maps для WordPress виявлено уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується версій до 9.0.32 включно і впливає на мультисайтові інсталяції або ті, де відключено unfiltered_html.

Бізнес-вплив

Ця уразливість дозволяє користувачам з правами адміністратора або вище впроваджувати довільні скрипти, які виконуватимуться при доступі до уражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Вразливість має середній рівень критичності, але потребує уваги в мультисайтових середовищах.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Go Maps від розробника codecabin та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань адміністратора, перевірити журнали на ознаки експлуатації та зменшити експозицію уразливих інсталяцій. Також варто контролювати використання параметра unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки