Уразливість Reflected XSS у плагіні WordPress Google Map Professional

Вразливість Reflected XSS у плагіні Google Map Professional для WordPress може загрожувати адміністраторам сайту. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-13220CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WordPress Google Map Professional

Вразливість Reflected XSS у плагіні Google Map Professional для WordPress може загрожувати адміністраторам сайту. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
43.25%
Активно використовується
немає в KEV
Продукт
google map professional

Що відомо

Плагін WordPress Google Map Professional (Map In Your Language) до версії 1.0 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий код у браузері адміністраторів сайту, що може призвести до компрометації облікових записів, зміни налаштувань або викрадення сесій. Це створює ризики для безпеки веб-сайту та його користувачів, особливо якщо плагін використовується на критичних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Google Map Professional від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід дотримуватися принципів мінімізації прав та регулярно моніторити безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки