Вразливість Stored XSS у плагіні Leaflet Maps Marker для WordPress

Вразливість Stored XSS у плагіні Leaflet Maps Marker дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'mapsmarker'.
CVE-2024-3670CVSS 6.4Web

Вразливість Stored XSS у плагіні Leaflet Maps Marker для WordPress

Вразливість Stored XSS у плагіні Leaflet Maps Marker дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'mapsmarker'.

CVSS
6.4 MEDIUM
EPSS
35.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Leaflet Maps Marker для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'mapsmarker'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій та поширення шкідливого коду.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Leaflet Maps Marker і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки