Уразливість Stored XSS у плагіні WP GPX Maps для WordPress
Виявлено Stored XSS у WP GPX Maps плагіні WordPress до версії 1.7.08. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.84%
- Активно використовується
- немає в KEV
- Продукт
- wp gpx maps
Що відомо
Плагін WP GPX Maps для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'sgpx' у версіях до 1.7.08 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Для власників сайтів на WordPress це означає підвищений ризик безпеки, особливо якщо доступ до редагування мають кілька користувачів. Важливо вчасно виявляти та усувати такі вразливості, щоб зберегти довіру користувачів та цілісність даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна WP GPX Maps і оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть додавати або редагувати шорткоди, а також провести аудит журналів на предмет підозрілої активності. Загалом, варто регулярно перевіряти наявність оновлень від розробника та застосовувати їх для мінімізації ризиків.