CVE-2025-7660: Wtyczka Map My Locations dla WordPress podatna na Stored XSS
Wtyczka Map My Locations dla WordPress do wersji 1.1 ma podatność Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Map My Locations dla WordPress w wersjach do 1.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'map_my_locations'. Niedostateczne filtrowanie i zabezpieczenia danych wejściowych umożliwiają atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania strony.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, co może prowadzić do kradzieży danych sesji użytkowników, manipulacji zawartością strony lub dalszych ataków na odwiedzających. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów i pracowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji edycji stron tylko do zaufanych użytkowników, przeprowadź przegląd logów pod kątem podejrzanych działań oraz rozważ zastosowanie mechanizmów zapobiegających XSS. Priorytetyzuj działania naprawcze zgodnie z ryzykiem ekspozycji.