Уразливість збереженого XSS у плагіні WP MapIt для WordPress

Виявлено уразливість збереженого XSS у WP MapIt (до версії 2.7.1). Рекомендується оновити плагін та обмежити права користувачів для захисту сайту.
CVE-2023-5658CVSS 6.4Web

Уразливість збереженого XSS у плагіні WP MapIt для WordPress

Виявлено уразливість збереженого XSS у WP MapIt (до версії 2.7.1). Рекомендується оновити плагін та обмежити права користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
42.43%
Активно використовується
немає в KEV
Продукт
wp mapit

Що відомо

Плагін WP MapIt для WordPress містить уразливість збереженого Cross-Site Scripting (XSS) через shortcode 'wp_mapit' у версіях до 2.7.1 включно. Уразливість виникає через недостатню санітизацію та екранування вхідних даних, що дозволяє автентифікованим користувачам з правами не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress, які використовують WP MapIt, повинні розглянути ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP MapIt від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у shortcode. Загалом, слід регулярно перевіряти плагіни на наявність оновлень та вживати заходів для зниження ризиків XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки