Уразливість Stored XSS у плагіні Google Maps від Intergeo для WordPress
Плагін Google Maps від Intergeo для WordPress до версії 2.3.2 містить Stored XSS у шорткоді 'intergeo'. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.05%
- Активно використовується
- немає в KEV
- Продукт
- google maps plugin by intergeo
Що відомо
Плагін Google Maps від Intergeo для WordPress версій до 2.3.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача в шорткоді 'intergeo'. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для виконання шкідливих скриптів у браузерах користувачів сайту, що призводить до компрометації сесій, викрадення даних або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів. Особливо це актуально для сайтів з кількома користувачами, де є контриб’ютори або вищі рівні доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Google Maps від Intergeo та встановити останню версію, якщо вона доступна. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.