CVE-2025-4131: GmapsMania WordPress Plugin - podatność na Stored Cross-Site Scripting
Podatność Stored XSS w wtyczce GmapsMania dla WordPress do wersji 1.1 umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GmapsMania dla WordPressa do wersji 1.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode gmap. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie i wykonanie złośliwych skryptów w kontekście strony, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wpływa to na bezpieczeństwo witryn opartych na WordPress z zainstalowaną wtyczką GmapsMania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GmapsMania i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziom współtwórcy i wyższe. Dodatkowo warto przejrzeć logi pod kątem podejrzanych działań oraz monitorować witrynę pod kątem nieautoryzowanych zmian.