Уразливість Stored XSS у плагіні Responsive iframe GoogleMap для WordPress

Stored XSS у плагіні Responsive iframe GoogleMap WordPress через шорткод 'responsive_map' у версіях до 1.0.2. Рекомендується оновлення та обмеження доступу.
CVE-2025-11813CVSS 6.4Web

Уразливість Stored XSS у плагіні Responsive iframe GoogleMap для WordPress

Stored XSS у плагіні Responsive iframe GoogleMap WordPress через шорткод 'responsive_map' у версіях до 1.0.2. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
12.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Responsive iframe GoogleMap для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'responsive_map' у версіях до 1.0.2 включно. Недостатня санітизація та екранування атрибутів 'width' і 'height' дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів на сторінках сайту, що може вплинути на безпеку користувачів та цілісність вебресурсу. Це створює ризик компрометації облікових даних, викрадення сесій або поширення шкідливого коду. Власникам сайтів слід звернути увагу на потенційні загрози від користувачів з правами контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення недоступні, обмежте права користувачів, які можуть використовувати шорткод 'responsive_map', перегляньте журнали безпеки на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Пріоритезуйте заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки