CVE-2026-8907: WP-Ultimate-Map narażony na atak CSRF i XSS
WP-Ultimate-Map do WordPress ma lukę CSRF i XSS umożliwiającą zmianę ustawień i wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 2.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP-Ultimate-Map dla WordPress w wersjach do 1.1 włącznie posiada lukę umożliwiającą atak Cross-Site Request Forgery (CSRF) oraz wstrzyknięcie skryptów (XSS). Brak weryfikacji nonce w funkcji process_init() pozwala na nieautoryzowaną zmianę ustawień wtyczki, a brak sanitizacji danych umożliwia wstrzyknięcie złośliwego kodu JavaScript.
Wpływ biznesowy
Atakujący mogą zmienić ustawienia wtyczki bez autoryzacji, co może prowadzić do wstrzyknięcia złośliwego kodu na stronę administracyjną WordPress. Może to skutkować przejęciem sesji administratora lub innymi nieautoryzowanymi działaniami, wpływając negatywnie na bezpieczeństwo i integralność witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-Ultimate-Map i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku klikania w nieznane linki. Wdrożenie mechanizmów ochrony CSRF i sanitizacji danych jest kluczowe.