CVE-2025-11999: Luka wtyczki Add Multiple Marker dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Add Multiple Marker do WordPress ma lukę pozwalającą na nieautoryzowaną modyfikację map. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-11999CVSS 5.3Web

CVE-2025-11999: Luka wtyczki Add Multiple Marker dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Add Multiple Marker do WordPress ma lukę pozwalającą na nieautoryzowaną modyfikację map. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
18.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Add Multiple Marker dla WordPress do wersji 1.2 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na modyfikację danych poprzez brak kontroli uprawnień w funkcjach addmultiplemarker_reset_map() oraz amm_save_map_api(). Atakujący mogą zresetować mapy oraz zmienić klucz API mapy bez uwierzytelnienia.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w konfiguracji map na stronach WordPress, co może skutkować zakłóceniem działania serwisu lub wykorzystaniem map do celów ataków phishingowych. Operatorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie jeśli wtyczka jest aktywnie używana do prezentacji danych lokalizacyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Add Multiple Marker u jej dostawcy i wdrożenie poprawek. W przypadku braku łatki należy ograniczyć dostęp do funkcji administracyjnych wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS