Уразливість у плагіні WP Maps для WordPress дозволяє XSS-атаки

Уразливість у WP Maps до 4.7.2 дозволяє адміністраторам виконувати XSS-атаки. Оновіть плагін для захисту сайту WordPress.
CVE-2025-3502CVSS 4.8CMS

Уразливість у плагіні WP Maps для WordPress дозволяє XSS-атаки

Уразливість у WP Maps до 4.7.2 дозволяє адміністраторам виконувати XSS-атаки. Оновіть плагін для захисту сайту WordPress.

CVSS
4.8 MEDIUM
EPSS
20.51%
Активно використовується
немає в KEV
Продукт
wp maps

Що відомо

Плагін WP Maps для WordPress версій до 4.7.2 не очищує та не екранує деякі налаштування карт, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності даних. Для власників сайтів на WordPress із встановленим WP Maps це означає підвищений ризик атак через адміністративні панелі, особливо у мультисайтових конфігураціях.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Maps до версії 4.7.2 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали безпеки на ознаки атак, а також розглянути тимчасове відключення плагіна або його функцій, що обробляють налаштування карт.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки