CVE-2025-7660: Wtyczka Map My Locations dla WordPress podatna na Stored XSS

Wtyczka Map My Locations dla WordPress do wersji 1.1 ma podatność Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy.
CVE-2025-7660CVSS 6.4Web

CVE-2025-7660: Wtyczka Map My Locations dla WordPress podatna na Stored XSS

Wtyczka Map My Locations dla WordPress do wersji 1.1 ma podatność Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
12.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Map My Locations dla WordPress w wersjach do 1.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'map_my_locations'. Niedostateczne filtrowanie i zabezpieczenia danych wejściowych umożliwiają atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania strony.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, co może prowadzić do kradzieży danych sesji użytkowników, manipulacji zawartością strony lub dalszych ataków na odwiedzających. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów i pracowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji edycji stron tylko do zaufanych użytkowników, przeprowadź przegląd logów pod kątem podejrzanych działań oraz rozważ zastosowanie mechanizmów zapobiegających XSS. Priorytetyzuj działania naprawcze zgodnie z ryzykiem ekspozycji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS