Уразливість CSRF у плагіні WP Go Maps для WordPress

Виявлено уразливість CSRF у плагіні WP Go Maps для WordPress, що дозволяє неавторизовані зміни маркерів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-11166CVSS 5.4Web

Уразливість CSRF у плагіні WP Go Maps для WordPress

Виявлено уразливість CSRF у плагіні WP Go Maps для WordPress, що дозволяє неавторизовані зміни маркерів. Рекомендується оновлення та перевірка безпеки.

CVSS
5.4 MEDIUM
EPSS
7.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Go Maps для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 9.0.46 включно. Це дозволяє неавторизованим зловмисникам змушувати адміністраторів створювати, оновлювати або видаляти маркери та геометричні об'єкти, а також анонімним користувачам ініціювати масове видалення маркерів через небезпечні GET-запити.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у географічних даних сайту, що впливає на цілісність і достовірність інформації. Це створює ризики для власників інфраструктури, оскільки зловмисники можуть порушити роботу сервісів, що залежать від цих даних, або викликати втрату важливої інформації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Go Maps і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію REST API. Також варто впровадити додаткові заходи захисту від CSRF, наприклад, перевірку токенів у запитах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки