Вразливість Stored XSS у плагіні Leaflet Map для WordPress

Leaflet Map для WordPress до версії 3.3.0 має Stored XSS через недостатню санітизацію шорткодів. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-5050CVSS 6.4Web

Вразливість Stored XSS у плагіні Leaflet Map для WordPress

Leaflet Map для WordPress до версії 3.3.0 має Stored XSS через недостатню санітизацію шорткодів. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
34.52%
Активно використовується
немає в KEV
Продукт
leaflet map

Що відомо

Плагін Leaflet Map для WordPress версій до 3.3.0 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних у шорткодах. Це дозволяє користувачам з правами не нижче рівня контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає ризик компрометації даних, втрати довіри користувачів та можливі репутаційні втрати. ІТ-операторам слід врахувати цей ризик при управлінні плагінами WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Leaflet Map від розробника bozdoz і встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації вразливості та зменшити експозицію плагіна на сайті. Пріоритетність дій має базуватися на рівні ризику та важливості ресурсу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки