WP Go Maps przed 9.0.48 umożliwia ataki XSS przez niezabezpieczone dane AJAX

Wtyczka WP Go Maps przed wersją 9.0.48 umożliwia ataki XSS przez niezabezpieczone dane AJAX. Zalecana szybka aktualizacja wtyczki.
CVE-2025-11307CVSS 8.8CMS

WP Go Maps przed 9.0.48 umożliwia ataki XSS przez niezabezpieczone dane AJAX

Wtyczka WP Go Maps przed wersją 9.0.48 umożliwia ataki XSS przez niezabezpieczone dane AJAX. Zalecana szybka aktualizacja wtyczki.

CVSS
8.8 HIGH
EPSS
77.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress WP Go Maps (dawniej WP Google Maps) w wersjach przed 9.0.48 nie oczyszcza poprawnie danych użytkownika przesyłanych przez akcję AJAX, co pozwala nieautoryzowanym użytkownikom na wstrzyknięcie złośliwego kodu XSS. Złośliwe skrypty są następnie pobierane i wyświetlane bez odpowiedniego filtrowania w kolejnych wywołaniach AJAX.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora lub użytkownika, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla witryny i jej użytkowników. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WP Go Maps do wersji 9.0.48 lub nowszej, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów filtrowania i zabezpieczeń przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS