Вразливість Stored XSS у плагіні Map Block Leaflet для WordPress

Вразливість Stored XSS у плагіні Map Block Leaflet (до версії 3.2.1) дозволяє впроваджувати шкідливі скрипти через параметр 'url'.
CVE-2025-5122CVSS 6.4Web

Вразливість Stored XSS у плагіні Map Block Leaflet для WordPress

Вразливість Stored XSS у плагіні Map Block Leaflet (до версії 3.2.1) дозволяє впроваджувати шкідливі скрипти через параметр 'url'.

CVSS
6.4 MEDIUM
EPSS
26.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Map Block Leaflet для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'url' у версіях до 3.2.1 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати шкідливий код, що може призвести до викрадення сесій користувачів, зміни вмісту сторінок або інших атак, що впливають на безпеку вебсайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Map Block Leaflet і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче Contributor, ретельно перевіряйте введені дані, а також аналізуйте журнали на предмет підозрілої активності. Вживайте заходів для зменшення впливу, таких як впровадження додаткових механізмів фільтрації та моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки