Вразливість XSS у плагіні WP Go Maps для WordPress до версії 9.0.48

Вразливість XSS у плагіні WP Go Maps до версії 9.0.48 дозволяє неавторизованим користувачам виконувати шкідливий код через AJAX-запити.
CVE-2025-11307CVSS 8.8CMS

Вразливість XSS у плагіні WP Go Maps для WordPress до версії 9.0.48

Вразливість XSS у плагіні WP Go Maps до версії 9.0.48 дозволяє неавторизованим користувачам виконувати шкідливий код через AJAX-запити.

CVSS
8.8 HIGH
EPSS
77.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Go Maps для WordPress до версії 9.0.48 не очищує користувацькі дані, передані через AJAX, що дозволяє неавторизованим користувачам зберігати XSS-скрипти. Ці скрипти потім виводяться без належного екранування, створюючи ризик виконання шкідливого коду.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій та іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Go Maps до останньої версії, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до AJAX-дій плагіна, перевірити журнали на ознаки експлуатації та зменшити експозицію сайту. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки