Уразливість Stored Cross-Site Scripting у плагіні WP Go Maps для WordPress

Виявлено Stored XSS у плагіні WP Go Maps до версії 9.0.38. Оновіть до 9.0.39 для захисту від атак через Custom JS.
CVE-2024-5994CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні WP Go Maps для WordPress

Виявлено Stored XSS у плагіні WP Go Maps до версії 9.0.38. Оновіть до 9.0.39 для захисту від атак через Custom JS.

CVSS
6.4 MEDIUM
EPSS
29.29%
Активно використовується
немає в KEV
Продукт
wp go maps

Що відомо

Плагін WP Go Maps для WordPress до версії 9.0.38 містить уразливість типу Stored Cross-Site Scripting через опцію Custom JS. Атакувальники з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість дозволяє авторизованим користувачам із певними правами впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризики компрометації вебресурсу та довіри користувачів, особливо якщо права доступу надані широкому колу співробітників.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Go Maps до версії 9.0.39 або новішої, де додано попередження для адміністраторів щодо ризиків надання прав нижчого рівня. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити налаштування Custom JS, переглянути журнали активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки