CVE-2025-6572: Stored XSS w wtyczce OpenStreetMap dla WordPress
Wtyczka OpenStreetMap do WordPress do 1.2.0 umożliwia Stored XSS użytkownikom z rolą współautora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 8.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka OpenStreetMap dla Gutenberg i WPBakery Page Builder do wersji 1.2.0 nieprawidłowo waliduje i oczyszcza niektóre opcje bloków przed wyświetleniem, co umożliwia użytkownikom z rolą współautora lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atakujący z uprawnieniami współautora mogą wstrzykiwać złośliwy kod JavaScript, który zostanie zapisany i wykonany w przeglądarkach innych użytkowników odwiedzających stronę. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów ochrony przed XSS na poziomie serwera lub aplikacji.