Вразливість Stored XSS у плагіні OpenStreetMap для WordPress
Вразливість Stored XSS у плагіні OpenStreetMap (до версії 6.1.0) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.42%
- Активно використовується
- немає в KEV
- Продукт
- openstreetmap
Що відомо
Плагін OpenStreetMap для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню обробку вхідних даних у шорткодах osm_map та osm_map_v3 у версіях до 6.1.0 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів повинні оцінити ризики впливу на свої системи та пріоритезувати оновлення або інші заходи захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна OpenStreetMap від розробника hyumika та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та санітизації введених даних.