Уразливість у WP Maps дозволяє зловмисникам виконувати XSS-атаки

Уразливість у плагіні WP Maps до 4.7.2 дозволяє адміністраторам виконувати збережені XSS атаки. Оновіть плагін для захисту сайту.
CVE-2025-3504CVSS 4.8CMS

Уразливість у WP Maps дозволяє зловмисникам виконувати XSS-атаки

Уразливість у плагіні WP Maps до 4.7.2 дозволяє адміністраторам виконувати збережені XSS атаки. Оновіть плагін для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
15.03%
Активно використовується
немає в KEV
Продукт
wp maps

Що відомо

Плагін WP Maps для WordPress версій до 4.7.2 не очищує налаштування карти, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html. Це створює ризик для сайтів, особливо у мультисайтових середовищах.

Бізнес-вплив

Уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може призвести до компрометації веб-сайтів, викрадення сесій користувачів або поширення шкідливого контенту. Це підвищує ризики безпеки для власників інфраструктури та може вплинути на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Maps до версії 4.7.2 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та зменшити експозицію плагіна. Також варто регулярно переглядати оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки