Вразливість Stored XSS у плагіні Very Simple Google Maps для WordPress

Вразливість Stored XSS у плагіні Very Simple Google Maps дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.
CVE-2023-5744CVSS 6.4Web

Вразливість Stored XSS у плагіні Very Simple Google Maps для WordPress

Вразливість Stored XSS у плагіні Very Simple Google Maps дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.

CVSS
6.4 MEDIUM
EPSS
45.27%
Активно використовується
немає в KEV
Продукт
very simple google maps

Що відомо

Плагін Very Simple Google Maps для WordPress має вразливість типу Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду 'vsgmap' у версіях до 2.9 включно. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам із рівнем доступу контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це створює ризики компрометації вебресурсу та довіри користувачів, що особливо критично для сайтів із багатьма редакторами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Very Simple Google Maps до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, обмежте права користувачів до мінімально необхідних, перевірте логи на ознаки експлуатації, а також розгляньте тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень від розробника та застосовувати їх.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки