Уразливість Stored XSS у плагіні Pronamic Google Maps для WordPress
Stored XSS у плагіні Pronamic Google Maps (до версії 2.4.1) дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
- CVSS
- 5.4 MEDIUM
- EPSS
- 12.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Pronamic Google Maps для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле опису у версіях до 2.4.1 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами Contributor і вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризик компрометації вебресурсу та зниження довіри користувачів. Власникам сайтів слід оцінити рівень доступу користувачів і можливі наслідки експлуатації вразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних у полі опису, посилити фільтрацію та екранування введення, а також моніторити журнали на предмет підозрілої активності.