Вразливість Stored XSS у плагіні Open User Map для WordPress

Вразливість Stored XSS у плагіні Open User Map дозволяє контриб’юторам впроваджувати шкідливі скрипти, що виконуються при перегляді адміністратором.
CVE-2026-15755CVSS 6.4Web

Вразливість Stored XSS у плагіні Open User Map для WordPress

Вразливість Stored XSS у плагіні Open User Map дозволяє контриб’юторам впроваджувати шкідливі скрипти, що виконуються при перегляді адміністратором.

CVSS
6.4 MEDIUM
EPSS
15.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Open User Map – Interactive Leaflet Maps для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткодів у версіях до 1.4.45 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок адміністратором.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам із правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені адміністратора. Це створює ризики компрометації сайту та порушення цілісності контенту, особливо якщо адміністратори часто переглядають неопубліковані пости.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте неопубліковані пости, а також ведіть моніторинг логів на підозрілі дії. Впровадьте додаткові заходи фільтрації введення для шорткодів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки