Уразливість Stored XSS у плагіні WP Maps до версії 4.8.7

Вразливість Stored XSS у плагіні WP Maps до версії 4.8.7 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
CVE-2025-13364CVSS 6.4Web

Уразливість Stored XSS у плагіні WP Maps до версії 4.8.7

Вразливість Stored XSS у плагіні WP Maps до версії 4.8.7 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.

CVSS
6.4 MEDIUM
EPSS
18.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Maps для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'put_wpg' у версіях до 4.8.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду. Для власників сайтів на WordPress це означає потенційні втрати довіри користувачів та необхідність реагування на інциденти безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Maps та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у shortcode 'put_wpg', а також переглянути журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки