Вразливість Stored XSS у плагіні Open User Map PRO для WordPress

Вразливість Stored XSS у плагіні Open User Map PRO для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'oum_location_notification'.
CVE-2026-2827CVSS 4.7CMS

Вразливість Stored XSS у плагіні Open User Map PRO для WordPress

Вразливість Stored XSS у плагіні Open User Map PRO для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'oum_location_notification'.

CVSS
4.7 MEDIUM
EPSS
8.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Open User Map PRO для WordPress версій до 1.4.31 включно має вразливість типу Stored Cross-Site Scripting через параметр 'oum_location_notification'. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість може призвести до виконання довільного коду у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого ПЗ. Для власників сайтів на WordPress із цим плагіном існує ризик втрати довіри користувачів та порушення безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'oum_location_notification', провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритетно слід впровадити заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки