Уразливість Stored XSS у плагіні Extensions for Leaflet Map для WordPress
Уразливість Stored XSS у плагіні Extensions for Leaflet Map для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Extensions for Leaflet Map для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode geojsonmarker у версіях до 4.7 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Для власників сайтів на WordPress це підвищує ризик атак через довірені сторінки, особливо якщо доступ мають кілька користувачів з правами Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Extensions for Leaflet Map і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит введених даних, посилити фільтрацію та екранізацію введення, а також моніторити журнали на предмет підозрілої активності.