CVE-2025-3502: luka w wtyczce WP Maps dla WordPress
Wtyczka WP Maps przed 4.7.2 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do najnowszej wersji.
- CVSS
- 4.8 MEDIUM
- EPSS
- 20.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp maps
Co wiadomo
Wtyczka WP Maps dla WordPress w wersjach przed 4.7.2 nie sanitizuje i nie zabezpiecza niektórych ustawień map, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla witryny i jej użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, luka ta nadal umożliwia ataki, zwiększając ryzyko naruszenia bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WP Maps do wersji 4.7.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do wtyczki tylko do zaufanych użytkowników z wysokimi uprawnieniami, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.