Уразливість Stored XSS у плагіні YaMaps для WordPress

Плагін YaMaps для WordPress містить Stored XSS у версіях до 0.6.40. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2025-14851CVSS 6.4Web

Уразливість Stored XSS у плагіні YaMaps для WordPress

Плагін YaMaps для WordPress містить Stored XSS у версіях до 0.6.40. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
15.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін YaMaps для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри шорткоду `yamap` у версіях до 0.6.40 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією облікових записів користувачів, викраденням сесій або іншими атаками через браузер. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є автентифіковані користувачі з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна YaMaps і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглянути журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки