CVE-2024-3603: Уразливість Stored XSS у плагіні OpenStreetMap для WordPress

Уразливість Stored XSS у плагіні OpenStreetMap для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-3603CVSS 6.4CMS

CVE-2024-3603: Уразливість Stored XSS у плагіні OpenStreetMap для WordPress

Уразливість Stored XSS у плагіні OpenStreetMap для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
26.93%
Активно використовується
немає в KEV
Продукт
openstreetmap

Що відомо

Плагін OpenStreetMap для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'osm_map' у версіях до 6.0.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною контенту. Для власників сайтів на WordPress із цим плагіном це створює ризик втрати довіри користувачів і потенційних фінансових втрат через зловмисні дії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна OpenStreetMap від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення користувачів у shortcode 'osm_map'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки