Уразливість Stored XSS у плагіні WP Go Maps для WordPress

Виявлено Stored XSS у плагіні WP Go Maps для WordPress через недостатню санітизацію шорткоду wpgmza. Рекомендується оновлення та обмеження доступу.
CVE-2024-3557CVSS 6.4Web

Уразливість Stored XSS у плагіні WP Go Maps для WordPress

Виявлено Stored XSS у плагіні WP Go Maps для WordPress через недостатню санітизацію шорткоду wpgmza. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
24.85%
Активно використовується
немає в KEV
Продукт
wp go maps

Що відомо

Плагін WP Go Maps для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах шорткоду wpgmza. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress із встановленим WP Go Maps повинні розглянути ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Go Maps від розробника codecabin та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче контриб’ютора, перегляньте журнали безпеки на ознаки експлуатації та мінімізуйте публічний доступ до сторінок із шорткодом wpgmza.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки