WP Go Maps narażony na atak Stored Cross-Site Scripting (CVE-2026-4268)

Podatność Stored XSS w WP Go Maps do wersji 10.0.05 pozwala uwierzytelnionym użytkownikom wstrzykiwać złośliwy kod. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4268CVSS 6.4Web

WP Go Maps narażony na atak Stored Cross-Site Scripting (CVE-2026-4268)

Podatność Stored XSS w WP Go Maps do wersji 10.0.05 pozwala uwierzytelnionym użytkownikom wstrzykiwać złośliwy kod. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
5.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Go Maps dla WordPressa jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'wpgmza_custom_js' w wersjach do 10.0.05 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom o niskim poziomie uprawnień wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, kradzieży danych lub innych nieautoryzowanych działań na stronie. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona wpłynąć na bezpieczeństwo i zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Go Maps i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć czasowe wyłączenie funkcji umożliwiającej wprowadzanie niestandardowego JavaScriptu. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS