Уразливість збереженого XSS у плагіні WP MapIt для WordPress
Виявлено уразливість збереженого XSS у WP MapIt (до версії 2.7.1). Рекомендується оновити плагін та обмежити права користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 42.43%
- Активно використовується
- немає в KEV
- Продукт
- wp mapit
Що відомо
Плагін WP MapIt для WordPress містить уразливість збереженого Cross-Site Scripting (XSS) через shortcode 'wp_mapit' у версіях до 2.7.1 включно. Уразливість виникає через недостатню санітизацію та екранування вхідних даних, що дозволяє автентифікованим користувачам з правами не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress, які використовують WP MapIt, повинні розглянути ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP MapIt від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у shortcode. Загалом, слід регулярно перевіряти плагіни на наявність оновлень та вживати заходів для зниження ризиків XSS.