Уразливість Stored Cross-Site Scripting у плагіні WP Go Maps для WordPress
Виявлено Stored XSS у плагіні WP Go Maps до версії 9.0.38. Оновіть до 9.0.39 для захисту від атак через Custom JS.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.29%
- Активно використовується
- немає в KEV
- Продукт
- wp go maps
Що відомо
Плагін WP Go Maps для WordPress до версії 9.0.38 містить уразливість типу Stored Cross-Site Scripting через опцію Custom JS. Атакувальники з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість дозволяє авторизованим користувачам із певними правами впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризики компрометації вебресурсу та довіри користувачів, особливо якщо права доступу надані широкому колу співробітників.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Go Maps до версії 9.0.39 або новішої, де додано попередження для адміністраторів щодо ризиків надання прав нижчого рівня. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити налаштування Custom JS, переглянути журнали активності та посилити моніторинг безпеки сайту.