CVE-2025-11999: Luka wtyczki Add Multiple Marker dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka Add Multiple Marker do WordPress ma lukę pozwalającą na nieautoryzowaną modyfikację map. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Add Multiple Marker dla WordPress do wersji 1.2 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na modyfikację danych poprzez brak kontroli uprawnień w funkcjach addmultiplemarker_reset_map() oraz amm_save_map_api(). Atakujący mogą zresetować mapy oraz zmienić klucz API mapy bez uwierzytelnienia.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w konfiguracji map na stronach WordPress, co może skutkować zakłóceniem działania serwisu lub wykorzystaniem map do celów ataków phishingowych. Operatorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie jeśli wtyczka jest aktywnie używana do prezentacji danych lokalizacyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Add Multiple Marker u jej dostawcy i wdrożenie poprawek. W przypadku braku łatki należy ograniczyć dostęp do funkcji administracyjnych wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.