Уразливість у плагіні WP Maps для WordPress дозволяє XSS-атаки
Уразливість у WP Maps до 4.7.2 дозволяє адміністраторам виконувати XSS-атаки. Оновіть плагін для захисту сайту WordPress.
- CVSS
- 4.8 MEDIUM
- EPSS
- 20.51%
- Активно використовується
- немає в KEV
- Продукт
- wp maps
Що відомо
Плагін WP Maps для WordPress версій до 4.7.2 не очищує та не екранує деякі налаштування карт, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності даних. Для власників сайтів на WordPress із встановленим WP Maps це означає підвищений ризик атак через адміністративні панелі, особливо у мультисайтових конфігураціях.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Maps до версії 4.7.2 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали безпеки на ознаки атак, а також розглянути тимчасове відключення плагіна або його функцій, що обробляють налаштування карт.