LS Google Map Router dla WordPress narażony na przechowywany XSS przez parametr 'map_type'

Wtyczka LS Google Map Router do WordPress ma lukę XSS w parametrze 'map_type', umożliwiającą ataki przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2025-13850CVSS 6.4Web

LS Google Map Router dla WordPress narażony na przechowywany XSS przez parametr 'map_type'

Wtyczka LS Google Map Router do WordPress ma lukę XSS w parametrze 'map_type', umożliwiającą ataki przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
6.4 MEDIUM
EPSS
8.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LS Google Map Router dla WordPress do wersji 1.1.0 włącznie posiada lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'map_type' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanych stron.

Wpływ biznesowy

Luka ta pozwala na eskalację ataków XSS w środowiskach WordPress, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W przypadku serwisów z wieloma użytkownikami lub o krytycznym znaczeniu, atakujący mogą wykorzystać tę podatność do naruszenia integralności i bezpieczeństwa danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki LS Google Map Router i rozważyć aktualizację do nowszej, wolnej od podatności wersji. W przypadku braku dostępnej poprawki, zaleca się ograniczenie dostępu użytkowników do poziomu niższego niż Współpracownik, monitorowanie logów pod kątem podejrzanych aktywności oraz stosowanie dodatkowych mechanizmów zabezpieczających wejścia użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS