CVE-2026-15755: Wtyczka Open User Map dla WordPress narażona na atak Stored XSS
Wtyczka Open User Map dla WordPress do 1.4.45 ma lukę Stored XSS umożliwiającą atak z poziomu współtwórcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Open User Map – Interactive Leaflet Maps dla WordPress do wersji 1.4.45 włącznie posiada lukę Stored Cross-Site Scripting (XSS) poprzez atrybuty shortcode. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania strony przez administratora.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, który może zostać wykonany przez administratora podczas podglądu oczekującego wpisu. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać oczekujące wpisy przed ich publikacją. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.