Уразливість Stored XSS у плагіні WP Go Maps для WordPress

Виявлено Stored XSS у плагіні WP Go Maps до версії 10.0.05, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Subscriber і вище.
CVE-2026-4268CVSS 6.4Web

Уразливість Stored XSS у плагіні WP Go Maps для WordPress

Виявлено Stored XSS у плагіні WP Go Maps до версії 10.0.05, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Subscriber і вище.

CVSS
6.4 MEDIUM
EPSS
5.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Go Maps для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'wpgmza_custom_js' у версіях до 10.0.05 включно. Уразливість дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує безпеці користувачів і цілісності вебресурсу. Зловмисники можуть використовувати її для викрадення сесій, зміни контенту або розповсюдження шкідливого коду. Власникам сайтів слід враховувати ризики компрометації та вплив на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Go Maps і встановити останню версію, що усуває уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Важливо також контролювати введення користувацьких скриптів і застосовувати додаткові механізми фільтрації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки