CVE-2025-8619: Stored Cross-Site Scripting w wtyczce OSM Map Widget dla Elementor

Podatność Stored XSS w wtyczce OSM Map Widget dla Elementor do wersji 1.3.0 umożliwia ataki przez wstrzyknięcie skryptów. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2025-8619CVSS 6.4Web

CVE-2025-8619: Stored Cross-Site Scripting w wtyczce OSM Map Widget dla Elementor

Podatność Stored XSS w wtyczce OSM Map Widget dla Elementor do wersji 1.3.0 umożliwia ataki przez wstrzyknięcie skryptów. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
12.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka OSM Map Widget dla Elementor w WordPress do wersji 1.3.0 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez niewystarczające filtrowanie i zabezpieczenie danych w atrybucie URL bloku mapy. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem współtwórcy lub wyższym wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. Może to narazić organizację na utratę zaufania klientów oraz potencjalne naruszenia bezpieczeństwa danych. Operatorzy stron powinni zweryfikować uprawnienia użytkowników i monitorować podejrzane działania.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki OSM Map Widget i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziomu współtwórcy i wyżej. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanych aktywności oraz stosować mechanizmy filtrowania i walidacji danych wejściowych na poziomie aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS