Уразливість XSS у плагіні YaMaps для WordPress до версії 0.6.40

Плагін YaMaps для WordPress до 0.6.40 містить уразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Оновіть плагін для захисту сайту.
CVE-2025-13958CVSS 5.9CMS

Уразливість XSS у плагіні YaMaps для WordPress до версії 0.6.40

Плагін YaMaps для WordPress до 0.6.40 містить уразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Оновіть плагін для захисту сайту.

CVSS
5.9 MEDIUM
EPSS
4.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін YaMaps для WordPress версій до 0.6.40 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінці, що дозволяє користувачам з роллю «співавтор» і вище виконувати атаки типу збереженого Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Адміністратори сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та поширенням шкідливого контенту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін YaMaps до останньої версії, в якій ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів з роллю «співавтор» і вище, перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки