Уразливість Stored XSS у плагіні GmapsMania для WordPress

Плагін GmapsMania для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
CVE-2025-4131CVSS 6.4Web

Уразливість Stored XSS у плагіні GmapsMania для WordPress

Плагін GmapsMania для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
11.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GmapsMania для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню обробку вхідних даних у шорткоді gmap у версіях до 1.1 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені інших користувачів. Це підвищує ризик компрометації вебсайту та втрати довіри користувачів, що є критичним для власників інфраструктури та ІТ-операторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GmapsMania та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження введення користувачів у шорткодах. Також варто розглянути впровадження додаткових засобів фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки