Уразливість Stored XSS у плагіні Mapster WP Maps для WordPress

Виявлено Stored XSS у плагіні Mapster WP Maps для WordPress версій до 1.20.0. Рекомендується оновлення та обмеження прав користувачів.
CVE-2025-9044CVSS 6.4Web

Уразливість Stored XSS у плагіні Mapster WP Maps для WordPress

Виявлено Stored XSS у плагіні Mapster WP Maps для WordPress версій до 1.20.0. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
15.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mapster WP Maps для WordPress версій до 1.20.0 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або виконувати небажані дії від їх імені. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких облікових записів та зниження довіри до ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Mapster WP Maps і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити публічний доступ до уразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки