Вразливість Stored XSS у плагіні Open User Map для WordPress
Вразливість Stored XSS у плагіні Open User Map дозволяє контриб’юторам впроваджувати шкідливі скрипти, що виконуються при перегляді адміністратором.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Open User Map – Interactive Leaflet Maps для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткодів у версіях до 1.4.45 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок адміністратором.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам із правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені адміністратора. Це створює ризики компрометації сайту та порушення цілісності контенту, особливо якщо адміністратори часто переглядають неопубліковані пости.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте неопубліковані пости, а також ведіть моніторинг логів на підозрілі дії. Впровадьте додаткові заходи фільтрації введення для шорткодів.