Уразливість Stored XSS у плагіні WP Go Maps для WordPress
Виявлено Stored XSS у плагіні WP Go Maps до версії 10.0.05, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Subscriber і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 5.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Go Maps для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'wpgmza_custom_js' у версіях до 10.0.05 включно. Уразливість дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує безпеці користувачів і цілісності вебресурсу. Зловмисники можуть використовувати її для викрадення сесій, зміни контенту або розповсюдження шкідливого коду. Власникам сайтів слід враховувати ризики компрометації та вплив на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Go Maps і встановити останню версію, що усуває уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Важливо також контролювати введення користувацьких скриптів і застосовувати додаткові механізми фільтрації.