CVE-2025-13958: Luka XSS w wtyczce YaMaps dla WordPress

Wtyczka YaMaps dla WordPress przed 0.6.40 umożliwia ataki Stored XSS przez nieprawidłową walidację shortcode. Zalecana aktualizacja.
CVE-2025-13958CVSS 5.9CMS

CVE-2025-13958: Luka XSS w wtyczce YaMaps dla WordPress

Wtyczka YaMaps dla WordPress przed 0.6.40 umożliwia ataki Stored XSS przez nieprawidłową walidację shortcode. Zalecana aktualizacja.

CVSS
5.9 MEDIUM
EPSS
4.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka YaMaps dla WordPress w wersjach przed 0.6.40 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed ich wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Atak XSS może prowadzić do wstrzyknięcia złośliwego kodu, co zagraża bezpieczeństwu witryny oraz danych użytkowników. Może to skutkować utratą zaufania klientów, naruszeniem danych oraz potencjalnymi problemami z zgodnością prawną. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki YaMaps do wersji 0.6.40 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz prawa użytkowników do minimum oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj użycie shortcode w treściach, aby ograniczyć potencjalne wektory ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS