Уразливість Stored XSS у плагіні Pronamic Google Maps для WordPress

Stored XSS у плагіні Pronamic Google Maps (до версії 2.4.1) дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
CVE-2025-9352CVSS 5.4CMS

Уразливість Stored XSS у плагіні Pronamic Google Maps для WordPress

Stored XSS у плагіні Pronamic Google Maps (до версії 2.4.1) дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.

CVSS
5.4 MEDIUM
EPSS
12.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Pronamic Google Maps для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле опису у версіях до 2.4.1 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами Contributor і вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризик компрометації вебресурсу та зниження довіри користувачів. Власникам сайтів слід оцінити рівень доступу користувачів і можливі наслідки експлуатації вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних у полі опису, посилити фільтрацію та екранування введення, а також моніторити журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки