Уразливість у WP Go Maps дозволяє неавторизованим користувачам переглядати непідтверджені маркери

Плагін WP Go Maps до 10.0.10 дозволяє неавторизованим користувачам отримувати дані непідтверджених маркерів, що може призвести до витоку інформації.
CVE-2026-8385CVSS 5.3CMS

Уразливість у WP Go Maps дозволяє неавторизованим користувачам переглядати непідтверджені маркери

Плагін WP Go Maps до 10.0.10 дозволяє неавторизованим користувачам отримувати дані непідтверджених маркерів, що може призвести до витоку інформації.

CVSS
5.3 MEDIUM
EPSS
51.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Go Maps для WordPress версій до 10.0.10 не застосовує належну перевірку схвалення маркерів через admin-ajax, що дозволяє неавторизованим відвідувачам отримувати дані маркерів, які власник сайту не схвалив для публічного показу. Це включає інформацію про назву, категорію, адресу та опис маркерів.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної або непублічної інформації, що зберігається у маркерах карти, потенційно впливаючи на репутацію та безпеку сайту. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати ризики несанкціонованого доступу до внутрішніх даних через цей плагін.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Go Maps до версії 10.0.10 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до admin-ajax маршруту, переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до конфіденційних даних маркерів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки