Уразливість CSRF у плагіні MapMap для WordPress до версії 1.1

Плагін MapMap для WordPress має уразливість CSRF до версії 1.1, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти через підроблені запити.
CVE-2025-12415CVSS 6.1Web

Уразливість CSRF у плагіні MapMap для WordPress до версії 1.1

Плагін MapMap для WordPress має уразливість CSRF до версії 1.1, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
3.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MapMap для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.1 включно через відсутність або неправильну перевірку nonce у функціях admin_shortcode_submit, admin_configuration_submit та admin_shortcode_delete. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та впроваджувати шкідливі скрипти, якщо вони зможуть обманом змусити адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно відкриває шлях для впровадження шкідливих скриптів на сайті. Це підвищує ризик компрометації веб-ресурсу, втрати довіри користувачів та можливих порушень безпеки даних. Для власників інфраструктури важливо оцінити вплив на безпеку та стабільність роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MapMap від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як двофакторна автентифікація для адміністраторів. Важливо також інформувати адміністраторів про ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки