Вразливість Stored Cross-Site Scripting у плагіні MapPress для WordPress

Вразливість Stored XSS у плагіні MapPress для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2023-4840CVSS 6.4Web

Вразливість Stored Cross-Site Scripting у плагіні MapPress для WordPress

Вразливість Stored XSS у плагіні MapPress для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
6.4 MEDIUM
EPSS
37.89%
Активно використовується
немає в KEV
Продукт
mappress

Що відомо

Плагін MapPress Maps для WordPress версій до 2.88.4 включно містить вразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду 'mappress'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак через веб-інтерфейс сайту. Для власників інфраструктури це означає підвищений ризик компрометації даних та порушення довіри користувачів. Своєчасне виявлення та усунення цієї проблеми є критично важливим для безпеки вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна MapPress і оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, особливо контриб’юторів, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові механізми санітизації введених даних та моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки