CVE-2025-3504: luka XSS w wtyczce WP Maps dla WordPress
Wtyczka WP Maps przed 4.7.2 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 15.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp maps
Co wiadomo
Wtyczka WP Maps dla WordPress w wersjach przed 4.7.2 nie sanitizuje i nie ucieka niektórych ustawień map, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataku lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż może wpłynąć na wiele witryn jednocześnie.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Maps do wersji 4.7.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do kont z uprawnieniami administratora oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj konfigurację multisite i rozważ dodatkowe zabezpieczenia filtrujące dane wejściowe.