Уразливість збереженого XSS у плагіні Mapplic Lite для WordPress

Виявлено уразливість збереженого XSS у плагіні Mapplic Lite для WordPress через SVG-завантаження. Рекомендується перевірити оновлення та обмежити права користувачів.
CVE-2024-9117CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Mapplic Lite для WordPress

Виявлено уразливість збереженого XSS у плагіні Mapplic Lite для WordPress через SVG-завантаження. Рекомендується перевірити оновлення та обмежити права користувачів.

CVSS
6.4 MEDIUM
EPSS
22.01%
Активно використовується
немає в KEV
Продукт
mapplic

Що відомо

Плагін Mapplic Lite для WordPress версії до 1.0 включно має уразливість збереженого Cross-Site Scripting через завантаження SVG-файлів через недостатню санітизацію та екранування введених даних. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті SVG-файлу.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують плагін Mapplic Lite, що призведе до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники сайтів та ІТ-оператори повинні враховувати ризики впливу на безпеку веб-ресурсів, особливо якщо на сайті є користувачі з правами автора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або права користувачів на завантаження файлів, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки