CVE-2025-13958: Luka XSS w wtyczce YaMaps dla WordPress
Wtyczka YaMaps dla WordPress przed 0.6.40 umożliwia ataki Stored XSS przez nieprawidłową walidację shortcode. Zalecana aktualizacja.
- CVSS
- 5.9 MEDIUM
- EPSS
- 4.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka YaMaps dla WordPress w wersjach przed 0.6.40 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed ich wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atak XSS może prowadzić do wstrzyknięcia złośliwego kodu, co zagraża bezpieczeństwu witryny oraz danych użytkowników. Może to skutkować utratą zaufania klientów, naruszeniem danych oraz potencjalnymi problemami z zgodnością prawną. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki YaMaps do wersji 0.6.40 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz prawa użytkowników do minimum oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj użycie shortcode w treściach, aby ograniczyć potencjalne wektory ataku.