Уразливість у плагіні MapPress Maps для WordPress дозволяє XSS-атаки

Уразливість у плагіні MapPress Maps для WordPress дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін до версії 2.94.10 або новішої.
CVE-2025-2162CVSS 4.8CMS

Уразливість у плагіні MapPress Maps для WordPress дозволяє XSS-атаки

Уразливість у плагіні MapPress Maps для WordPress дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін до версії 2.94.10 або новішої.

CVSS
4.8 MEDIUM
EPSS
29.94%
Активно використовується
немає в KEV
Продукт
mappress

Що відомо

Плагін MapPress Maps для WordPress версій до 2.94.10 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що загрожує компрометацією облікових записів та порушенням цілісності вебсайту. Для власників сайтів на WordPress із встановленим MapPress це означає потенційний ризик безпеки, особливо якщо адміністратори мають високі права доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MapPress і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та зменшити експозицію плагіна. Також варто регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки