Уразливість Stored XSS у плагіні WP GPX Maps для WordPress

Виявлено Stored XSS у WP GPX Maps плагіні WordPress до версії 1.7.08. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2024-9028CVSS 6.4Web

Уразливість Stored XSS у плагіні WP GPX Maps для WordPress

Виявлено Stored XSS у WP GPX Maps плагіні WordPress до версії 1.7.08. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
27.84%
Активно використовується
немає в KEV
Продукт
wp gpx maps

Що відомо

Плагін WP GPX Maps для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'sgpx' у версіях до 1.7.08 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Для власників сайтів на WordPress це означає підвищений ризик безпеки, особливо якщо доступ до редагування мають кілька користувачів. Важливо вчасно виявляти та усувати такі вразливості, щоб зберегти довіру користувачів та цілісність даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна WP GPX Maps і оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть додавати або редагувати шорткоди, а також провести аудит журналів на предмет підозрілої активності. Загалом, варто регулярно перевіряти наявність оновлень від розробника та застосовувати їх для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки