WP Go Maps narażony na atak Stored Cross-Site Scripting (CVE-2026-4268)
Podatność Stored XSS w WP Go Maps do wersji 10.0.05 pozwala uwierzytelnionym użytkownikom wstrzykiwać złośliwy kod. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 5.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Go Maps dla WordPressa jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'wpgmza_custom_js' w wersjach do 10.0.05 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom o niskim poziomie uprawnień wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, kradzieży danych lub innych nieautoryzowanych działań na stronie. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona wpłynąć na bezpieczeństwo i zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Go Maps i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć czasowe wyłączenie funkcji umożliwiającej wprowadzanie niestandardowego JavaScriptu. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej podatności.