CVE-2025-13846: Stored XSS w wtyczce Easy Map Creator dla WordPress
Luka Stored XSS w Easy Map Creator do wersji 3.0.2 umożliwia ataki przez parametr 'width'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Map Creator dla WordPress do wersji 3.0.2 zawiera lukę Stored Cross-Site Scripting (XSS) w parametrze 'width', umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzyknięcie złośliwych skryptów. Skrypty te wykonują się przy każdym dostępie do zainfekowanej strony.
Wpływ biznesowy
Luka pozwala na eskalację ataku poprzez wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Map Creator i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu Contributor i wyższego oraz monitoruj logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć zastosowanie mechanizmów ochrony przed XSS na poziomie aplikacji lub serwera.