Уразливість у плагіні Maps для WordPress дозволяє XSS-атаки

Плагін Maps для WordPress до 1.0.6 має уразливість Stored XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Рекомендується оновлення.
CVE-2025-2279CVSS 5.9CMS

Уразливість у плагіні Maps для WordPress дозволяє XSS-атаки

Плагін Maps для WordPress до 1.0.6 має уразливість Stored XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Рекомендується оновлення.

CVSS
5.9 MEDIUM
EPSS
16.61%
Активно використовується
немає в KEV
Продукт
maps

Що відомо

Плагін Maps для WordPress версії до 1.0.6 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінку, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Адміністратори сайтів, які використовують цей плагін, ризикують компрометацією облікових записів і потенційними атаками на відвідувачів. Вразливість має середній рівень критичності, тому її слід враховувати у пріоритетах захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Maps від розробника robosoft і встановити їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів, особливо ролі «співавтор» і вище, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати використання шорткодів із ненадійними атрибутами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки