CVE-2025-8619: Stored Cross-Site Scripting w wtyczce OSM Map Widget dla Elementor
Podatność Stored XSS w wtyczce OSM Map Widget dla Elementor do wersji 1.3.0 umożliwia ataki przez wstrzyknięcie skryptów. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka OSM Map Widget dla Elementor w WordPress do wersji 1.3.0 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez niewystarczające filtrowanie i zabezpieczenie danych w atrybucie URL bloku mapy. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem współtwórcy lub wyższym wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. Może to narazić organizację na utratę zaufania klientów oraz potencjalne naruszenia bezpieczeństwa danych. Operatorzy stron powinni zweryfikować uprawnienia użytkowników i monitorować podejrzane działania.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki OSM Map Widget i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziomu współtwórcy i wyżej. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanych aktywności oraz stosować mechanizmy filtrowania i walidacji danych wejściowych na poziomie aplikacji.