CVE-2025-13846: Stored XSS w wtyczce Easy Map Creator dla WordPress

Luka Stored XSS w Easy Map Creator do wersji 3.0.2 umożliwia ataki przez parametr 'width'. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13846CVSS 6.4Web

CVE-2025-13846: Stored XSS w wtyczce Easy Map Creator dla WordPress

Luka Stored XSS w Easy Map Creator do wersji 3.0.2 umożliwia ataki przez parametr 'width'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
14.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Map Creator dla WordPress do wersji 3.0.2 zawiera lukę Stored Cross-Site Scripting (XSS) w parametrze 'width', umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzyknięcie złośliwych skryptów. Skrypty te wykonują się przy każdym dostępie do zainfekowanej strony.

Wpływ biznesowy

Luka pozwala na eskalację ataku poprzez wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Map Creator i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu Contributor i wyższego oraz monitoruj logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć zastosowanie mechanizmów ochrony przed XSS na poziomie aplikacji lub serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS