Уразливість Stored XSS у плагіні Geo Mashup для WordPress
Плагін Geo Mashup для WordPress містить Stored XSS у версіях до 1.13.13. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Geo Mashup для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode geo_mashup_visible_posts_list у версіях до 1.13.13 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, підриваючи довіру користувачів і безпеку сайту. Власники інфраструктури ризикують компрометацією даних та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Geo Mashup від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.