Уразливість Stored XSS у плагіні GMap Generator для WordPress
Виявлено Stored XSS у плагіні GMap Generator WordPress через параметр 'h'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GMap Generator для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'h' у версіях до 1.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, викрадення даних або інших атак. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких облікових записів і зниження довіри до ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GMap Generator від розробника і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у параметрі 'h'.