Уразливість обходу авторизації в плагіні MapPress Maps для WordPress (CVE-2026-8839)
Уразливість у плагіні MapPress Maps дозволяє неавторизованим користувачам читати та змінювати карти WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 59.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MapPress Maps для WordPress має уразливість обходу авторизації через відсутність перевірки власності в REST API. Це дозволяє неавторизованим користувачам читати конфіденційні дані карт, а користувачам з рівнем Contributor і вище — змінювати або видаляти будь-які карти.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації, такої як назви, адреси та координати точок інтересу на картах. Крім того, зловмисники з обліковим записом Contributor або вище можуть змінювати, видаляти або клонувати карти, що загрожує цілісності контенту сайту та довірі користувачів. Це створює ризики для власників інфраструктури та IT-операторів, особливо якщо карти містять чутливі дані.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MapPress Maps від розробника та оперативно їх застосувати. Якщо оновлення відсутні, слід обмежити доступ до REST API плагіна, переглянути журнали доступу на предмет підозрілої активності та обмежити права користувачів до мінімально необхідних. Також варто розглянути тимчасове відключення плагіна, якщо ризики надто високі.