CVE-2025-3502: luka w wtyczce WP Maps dla WordPress

Wtyczka WP Maps przed 4.7.2 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do najnowszej wersji.
CVE-2025-3502CVSS 4.8CMS

CVE-2025-3502: luka w wtyczce WP Maps dla WordPress

Wtyczka WP Maps przed 4.7.2 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do najnowszej wersji.

CVSS
4.8 MEDIUM
EPSS
20.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp maps

Co wiadomo

Wtyczka WP Maps dla WordPress w wersjach przed 4.7.2 nie sanitizuje i nie zabezpiecza niektórych ustawień map, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla witryny i jej użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, luka ta nadal umożliwia ataki, zwiększając ryzyko naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WP Maps do wersji 4.7.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do wtyczki tylko do zaufanych użytkowników z wysokimi uprawnieniami, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS