Вразливість Stored XSS у плагіні Very Simple Google Maps для WordPress
Вразливість Stored XSS у плагіні Very Simple Google Maps дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.
- CVSS
- 6.4 MEDIUM
- EPSS
- 45.27%
- Активно використовується
- немає в KEV
- Продукт
- very simple google maps
Що відомо
Плагін Very Simple Google Maps для WordPress має вразливість типу Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду 'vsgmap' у версіях до 2.9 включно. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із рівнем доступу контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це створює ризики компрометації вебресурсу та довіри користувачів, що особливо критично для сайтів із багатьма редакторами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Very Simple Google Maps до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, обмежте права користувачів до мінімально необхідних, перевірте логи на ознаки експлуатації, а також розгляньте тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень від розробника та застосовувати їх.