Уразливість WP Maps дозволяє зберігати XSS-атаки

Уразливість у WP Maps до 4.7.2 дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення плагіна для безпеки сайту.
CVE-2025-3503CVSS 4.8CMS

Уразливість WP Maps дозволяє зберігати XSS-атаки

Уразливість у WP Maps до 4.7.2 дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення плагіна для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
17.39%
Активно використовується
немає в KEV
Продукт
wp maps

Що відомо

Плагін WP Maps для WordPress версій до 4.7.2 не очищує налаштування карти, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових установках. Це створює ризик виконання шкідливого коду в браузерах користувачів.

Бізнес-вплив

Для власників сайтів на WordPress із плагіном WP Maps існує ризик компрометації облікових записів та порушення цілісності даних через XSS-атаки. Це може призвести до викрадення сесій, зміни контенту або поширення шкідливого коду серед користувачів. ІТ-операторам слід врахувати цей ризик при управлінні безпекою CMS.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Maps до версії 4.7.2 або новішої, де уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів із високими привілеями, переглянути налаштування безпеки мультисайтової інсталяції, провести аудит логів на наявність підозрілої активності та мінімізувати можливий вплив шляхом обмеження доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки