CVE-2026-15755: Wtyczka Open User Map dla WordPress narażona na atak Stored XSS

Wtyczka Open User Map dla WordPress do 1.4.45 ma lukę Stored XSS umożliwiającą atak z poziomu współtwórcy. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-15755CVSS 6.4Web

CVE-2026-15755: Wtyczka Open User Map dla WordPress narażona na atak Stored XSS

Wtyczka Open User Map dla WordPress do 1.4.45 ma lukę Stored XSS umożliwiającą atak z poziomu współtwórcy. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
15.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Open User Map – Interactive Leaflet Maps dla WordPress do wersji 1.4.45 włącznie posiada lukę Stored Cross-Site Scripting (XSS) poprzez atrybuty shortcode. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania strony przez administratora.

Wpływ biznesowy

Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, który może zostać wykonany przez administratora podczas podglądu oczekującego wpisu. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać oczekujące wpisy przed ich publikacją. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS