Вразливість Stored XSS у плагіні MapSVG для WordPress (CVE-2025-9205)
Уразливість Stored XSS у плагіні MapSVG для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MapSVG для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 8.14.0 включно. Через недостатню санітизацію введених користувачем атрибутів зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені інших користувачів. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких акаунтів і зниження довіри до ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MapSVG від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані, а також аналізуйте журнали на предмет підозрілої активності. Пріоритезуйте виправлення цієї уразливості для зниження ризиків.