CVE-2026-8907: WP-Ultimate-Map narażony na atak CSRF i XSS

WP-Ultimate-Map do WordPress ma lukę CSRF i XSS umożliwiającą zmianę ustawień i wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-8907CVSS 6.1Web

CVE-2026-8907: WP-Ultimate-Map narażony na atak CSRF i XSS

WP-Ultimate-Map do WordPress ma lukę CSRF i XSS umożliwiającą zmianę ustawień i wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
2.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP-Ultimate-Map dla WordPress w wersjach do 1.1 włącznie posiada lukę umożliwiającą atak Cross-Site Request Forgery (CSRF) oraz wstrzyknięcie skryptów (XSS). Brak weryfikacji nonce w funkcji process_init() pozwala na nieautoryzowaną zmianę ustawień wtyczki, a brak sanitizacji danych umożliwia wstrzyknięcie złośliwego kodu JavaScript.

Wpływ biznesowy

Atakujący mogą zmienić ustawienia wtyczki bez autoryzacji, co może prowadzić do wstrzyknięcia złośliwego kodu na stronę administracyjną WordPress. Może to skutkować przejęciem sesji administratora lub innymi nieautoryzowanymi działaniami, wpływając negatywnie na bezpieczeństwo i integralność witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-Ultimate-Map i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku klikania w nieznane linki. Wdrożenie mechanizmów ochrony CSRF i sanitizacji danych jest kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS