CVE-2026-8386: WP Go Maps - brak filtrowania stanu zatwierdzenia w publicznym API REST
Wtyczka WP Go Maps przed 10.0.10 ujawnia niezatwierdzone dane markerów przez publiczne API REST. Zalecana aktualizacja i monitoring.
- CVSS
- 5.3 MEDIUM
- EPSS
- 49.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Go Maps dla WordPressa w wersjach przed 10.0.10 nie filtruje stanu zatwierdzenia na publicznym końcówce REST pojedynczego markera. Pozwala to nieautoryzowanym użytkownikom na dostęp do danych markerów, które nie zostały jeszcze zatwierdzone przez administratora, w tym danych osobowych oraz współrzędnych geograficznych.
Wpływ biznesowy
Niewłaściwe filtrowanie danych w publicznym API może prowadzić do niezamierzonego ujawnienia wrażliwych informacji, takich jak dane osobowe i lokalizacje geograficzne. Operatorzy stron korzystających z WP Go Maps powinni być świadomi ryzyka wycieku danych, co może skutkować naruszeniem prywatności użytkowników i potencjalnymi konsekwencjami prawnymi.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Go Maps do wersji 10.0.10 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do publicznego API oraz monitorować logi pod kątem nieautoryzowanych zapytań. Dodatkowo, należy przejrzeć i zweryfikować dane przechowywane w polach adresu i opisu markerów pod kątem wrażliwych informacji.