Уразливість у плагіні Maps для WordPress дозволяє XSS-атаки
Плагін Maps для WordPress до 1.0.6 має уразливість Stored XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Рекомендується оновлення.
- CVSS
- 5.9 MEDIUM
- EPSS
- 16.61%
- Активно використовується
- немає в KEV
- Продукт
- maps
Що відомо
Плагін Maps для WordPress версії до 1.0.6 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінку, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Адміністратори сайтів, які використовують цей плагін, ризикують компрометацією облікових записів і потенційними атаками на відвідувачів. Вразливість має середній рівень критичності, тому її слід враховувати у пріоритетах захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Maps від розробника robosoft і встановити їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів, особливо ролі «співавтор» і вище, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати використання шорткодів із ненадійними атрибутами.