Вразливість Stored Cross-Site Scripting у плагіні MapPress для WordPress
Вразливість Stored XSS у плагіні MapPress для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 37.89%
- Активно використовується
- немає в KEV
- Продукт
- mappress
Що відомо
Плагін MapPress Maps для WordPress версій до 2.88.4 включно містить вразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду 'mappress'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак через веб-інтерфейс сайту. Для власників інфраструктури це означає підвищений ризик компрометації даних та порушення довіри користувачів. Своєчасне виявлення та усунення цієї проблеми є критично важливим для безпеки вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна MapPress і оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, особливо контриб’юторів, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові механізми санітизації введених даних та моніторинг безпеки сайту.