Luka XSS w wtyczce MapPress Maps dla WordPress (CVE-2025-2055)
Wtyczka MapPress Maps przed 2.94.9 umożliwia ataki XSS użytkownikom z rolą współpracownika. Zalecana aktualizacja do wersji 2.94.9 lub nowszej.
- CVSS
- 6.8 MEDIUM
- EPSS
- 35.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mappress
Co wiadomo
Wtyczka MapPress Maps dla WordPress w wersjach przed 2.94.9 nieprawidłowo przetwarza niektóre parametry wyjściowe, co umożliwia użytkownikom z rolą co najmniej współpracownika przeprowadzenie ataków Cross-Site Scripting (XSS).
Wpływ biznesowy
Atakujący z niskimi uprawnieniami mogą wykorzystać lukę XSS do wstrzyknięcia złośliwego kodu w witrynie, co może prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań naruszających bezpieczeństwo użytkowników i integralność serwisu. Może to wpłynąć na reputację firmy oraz zaufanie klientów korzystających z serwisu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki MapPress Maps do wersji 2.94.9 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).