Уразливість збереженого XSS у плагіні Mapplic Lite для WordPress
Виявлено уразливість збереженого XSS у плагіні Mapplic Lite для WordPress через SVG-завантаження. Рекомендується перевірити оновлення та обмежити права користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.01%
- Активно використовується
- немає в KEV
- Продукт
- mapplic
Що відомо
Плагін Mapplic Lite для WordPress версії до 1.0 включно має уразливість збереженого Cross-Site Scripting через завантаження SVG-файлів через недостатню санітизацію та екранування введених даних. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті SVG-файлу.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують плагін Mapplic Lite, що призведе до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники сайтів та ІТ-оператори повинні враховувати ризики впливу на безпеку веб-ресурсів, особливо якщо на сайті є користувачі з правами автора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити завантаження SVG-файлів або права користувачів на завантаження файлів, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних.