CVE-2025-3504: luka XSS w wtyczce WP Maps dla WordPress

Wtyczka WP Maps przed 4.7.2 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-3504CVSS 4.8CMS

CVE-2025-3504: luka XSS w wtyczce WP Maps dla WordPress

Wtyczka WP Maps przed 4.7.2 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
15.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp maps

Co wiadomo

Wtyczka WP Maps dla WordPress w wersjach przed 4.7.2 nie sanitizuje i nie ucieka niektórych ustawień map, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataku lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż może wpłynąć na wiele witryn jednocześnie.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Maps do wersji 4.7.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do kont z uprawnieniami administratora oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj konfigurację multisite i rozważ dodatkowe zabezpieczenia filtrujące dane wejściowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS