Уразливість у WP Go Maps дозволяє неавторизованим користувачам отримувати неопубліковані маркери

Плагін WP Go Maps до 10.0.10 розкриває неопубліковані маркери та персональні дані через REST-ендпоінт без авторизації.
CVE-2026-8386CVSS 5.3CMS

Уразливість у WP Go Maps дозволяє неавторизованим користувачам отримувати неопубліковані маркери

Плагін WP Go Maps до 10.0.10 розкриває неопубліковані маркери та персональні дані через REST-ендпоінт без авторизації.

CVSS
5.3 MEDIUM
EPSS
49.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Go Maps для WordPress версій до 10.0.10 не фільтрує статус затвердження на публічному REST-ендпоінті для окремих маркерів. Це дозволяє неавторизованим користувачам отримувати маркери, які адміністратор ще не схвалив для публічного відображення, включно з персональними даними та географічними координатами.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних, розміщених у полях адреси та опису маркерів, а також географічних координат. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям конфіденційної інформації, що може вплинути на довіру користувачів і відповідність вимогам захисту даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Go Maps і встановити версію 10.0.10 або новішу. Якщо оновлення недоступне, слід обмежити доступ до REST-ендпоінтів, переглянути логи на предмет підозрілої активності та мінімізувати публікацію персональних даних у маркерах до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки