CVE-2024-3603: Уразливість Stored XSS у плагіні OpenStreetMap для WordPress
Уразливість Stored XSS у плагіні OpenStreetMap для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.93%
- Активно використовується
- немає в KEV
- Продукт
- openstreetmap
Що відомо
Плагін OpenStreetMap для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'osm_map' у версіях до 6.0.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною контенту. Для власників сайтів на WordPress із цим плагіном це створює ризик втрати довіри користувачів і потенційних фінансових втрат через зловмисні дії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна OpenStreetMap від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення користувачів у shortcode 'osm_map'.