Уразливість Reflected XSS у плагіні WP Go Maps для WordPress

Виявлено Reflected XSS у плагіні WP Go Maps до версії 9.0.28. Рекомендується оновлення та моніторинг безпеки сайту.
CVE-2023-6697CVSS 6.1Web

Уразливість Reflected XSS у плагіні WP Go Maps для WordPress

Виявлено Reflected XSS у плагіні WP Go Maps до версії 9.0.28. Рекомендується оновлення та моніторинг безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
60.44%
Активно використовується
немає в KEV
Продукт
wp go maps

Що відомо

Плагін WP Go Maps для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр map id у версіях до 9.0.28 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, фішингових атак або виконання небажаних дій від імені користувача на сайті. Це створює ризики для безпеки вебресурсів, які використовують цей плагін, особливо якщо вони обробляють конфіденційну інформацію або мають велику аудиторію.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Go Maps від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра map id, впровадити додаткові механізми фільтрації та моніторити журнали на предмет підозрілої активності. Також варто інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки