Уразливість Stored XSS у плагіні WP Go Maps для WordPress
Виявлено Stored XSS у плагіні WP Go Maps для WordPress через недостатню санітизацію шорткоду wpgmza. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.85%
- Активно використовується
- немає в KEV
- Продукт
- wp go maps
Що відомо
Плагін WP Go Maps для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах шорткоду wpgmza. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress із встановленим WP Go Maps повинні розглянути ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Go Maps від розробника codecabin та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче контриб’ютора, перегляньте журнали безпеки на ознаки експлуатації та мінімізуйте публічний доступ до сторінок із шорткодом wpgmza.