Вразливість Stored XSS у плагіні Mapster WP Maps для WordPress

Вразливість Stored XSS у плагіні Mapster WP Maps (до версії 1.6.0) дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.
CVE-2024-10592CVSS 6.4CMS

Вразливість Stored XSS у плагіні Mapster WP Maps для WordPress

Вразливість Stored XSS у плагіні Mapster WP Maps (до версії 1.6.0) дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
51.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mapster WP Maps для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр popup class у версіях до 1.6.0 включно. Це дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може бути використана для впровадження шкідливих скриптів, що призведе до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо плагін використовується на сайтах з кількома редакторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Mapster WP Maps та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити рівні доступу користувачів, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Також варто регулярно моніторити безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки