WP Go Maps narażony na ataki CSRF umożliwiające manipulację danymi map

Wtyczka WP Go Maps do WordPressa ma lukę CSRF umożliwiającą nieautoryzowane zmiany map. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-11166CVSS 5.4Web

WP Go Maps narażony na ataki CSRF umożliwiające manipulację danymi map

Wtyczka WP Go Maps do WordPressa ma lukę CSRF umożliwiającą nieautoryzowane zmiany map. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
7.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Go Maps dla WordPressa do wersji 9.0.46 jest podatna na ataki Cross-Site Request Forgery (CSRF), które pozwalają nieautoryzowanym użytkownikom na tworzenie, modyfikowanie i usuwanie znaczników oraz geometrii map. Luka wynika z braku odpowiedniej weryfikacji tokenów CSRF oraz niebezpiecznych operacji dostępnych przez żądania GET bez kontroli uprawnień.

Wpływ biznesowy

Atakujący mogą wymusić na zalogowanych administratorach wykonanie nieautoryzowanych zmian w danych map, co może prowadzić do utraty integralności informacji i zakłóceń w działaniu serwisu. Dodatkowo anonimowi użytkownicy mogą masowo usuwać znaczniki, co wpływa na dostępność i wiarygodność prezentowanych danych geograficznych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Go Maps i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem nietypowych operacji na mapach. Należy również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF oraz ograniczyć możliwość wykonywania destrukcyjnych operacji przez żądania GET.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS