Уразливість у MapPress Maps для WordPress дозволяє XSS-атаки

Уразливість у MapPress Maps для WordPress дозволяє користувачам з роллю Contributor виконувати XSS-атаки. Рекомендується оновити плагін для захисту сайту.
CVE-2024-0420CVSS 5.4CMS

Уразливість у MapPress Maps для WordPress дозволяє XSS-атаки

Уразливість у MapPress Maps для WordPress дозволяє користувачам з роллю Contributor виконувати XSS-атаки. Рекомендується оновити плагін для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
37.53%
Активно використовується
немає в KEV
Продукт
mappress maps for wordpress

Що відомо

Плагін MapPress Maps для WordPress версій до 2.88.15 не очищує та не екранує заголовки карт у адмінпанелі, що дозволяє користувачам із роллю Contributor і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в адмінпанелі WordPress, що загрожує безпеці сайту та даних. Зловмисники з роллю Contributor і вище можуть впроваджувати скрипти, які можуть викрадати сесії або змінювати вміст сайту. Власникам сайтів слід оцінити ризики, особливо якщо на сайті є кілька користувачів із різними ролями.

Рекомендовані дії адміністратора

Рекомендується оновити плагін MapPress Maps до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки атак і контролювати введення даних у заголовках карт. Також варто регулярно перевіряти наявність оновлень від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки