Уразливість XSS у плагіні YaMaps для WordPress до версії 0.6.40
Плагін YaMaps для WordPress до 0.6.40 містить уразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Оновіть плагін для захисту сайту.
- CVSS
- 5.9 MEDIUM
- EPSS
- 4.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін YaMaps для WordPress версій до 0.6.40 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінці, що дозволяє користувачам з роллю «співавтор» і вище виконувати атаки типу збереженого Cross-Site Scripting (XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Адміністратори сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та поширенням шкідливого контенту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін YaMaps до останньої версії, в якій ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів з роллю «співавтор» і вище, перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто регулярно переглядати оновлення від розробника плагіна.