Вразливість Stored XSS у плагіні MapSVG для WordPress (CVE-2025-9205)

Уразливість Stored XSS у плагіні MapSVG для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-9205CVSS 6.4Web

Вразливість Stored XSS у плагіні MapSVG для WordPress (CVE-2025-9205)

Уразливість Stored XSS у плагіні MapSVG для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
8.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MapSVG для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 8.14.0 включно. Через недостатню санітизацію введених користувачем атрибутів зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені інших користувачів. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких акаунтів і зниження довіри до ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MapSVG від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані, а також аналізуйте журнали на предмет підозрілої активності. Пріоритезуйте виправлення цієї уразливості для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки