Уразливість WP Maps дозволяє зберігати XSS-атаки
Уразливість у WP Maps до 4.7.2 дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення плагіна для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 17.39%
- Активно використовується
- немає в KEV
- Продукт
- wp maps
Що відомо
Плагін WP Maps для WordPress версій до 4.7.2 не очищує налаштування карти, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових установках. Це створює ризик виконання шкідливого коду в браузерах користувачів.
Бізнес-вплив
Для власників сайтів на WordPress із плагіном WP Maps існує ризик компрометації облікових записів та порушення цілісності даних через XSS-атаки. Це може призвести до викрадення сесій, зміни контенту або поширення шкідливого коду серед користувачів. ІТ-операторам слід врахувати цей ризик при управлінні безпекою CMS.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Maps до версії 4.7.2 або новішої, де уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів із високими привілеями, переглянути налаштування безпеки мультисайтової інсталяції, провести аудит логів на наявність підозрілої активності та мінімізувати можливий вплив шляхом обмеження доступу.