PT-2026-98381 · WordPress · Wp Amaps

·

CVE-2026-13179

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas WP Maps – Google Maps,OpenStreetMap,Mapbox,Store Locator,Listing,Directory & Filters versões anteriores a 4.9.9
Description A sanitização insuficiente de entrada e a falta de escape de saída permitem que atacantes autenticados com nível de acesso de assinante ou superior realizem Stored Cross-Site Scripting (XSS), uma técnica onde scripts maliciosos são armazenados permanentemente no servidor alvo. Atacantes podem injetar scripts web arbitrários através do parâmetro shapes values, que são executados quando um usuário visita a página afetada. O nonce fc-call-nonce exigido pelo endpoint é exposto a todos os visitantes do frontend via window.wpgmp local.nonce, permitindo que assinantes autenticados criem requisições válidas. Além disso, a verificação secundária de wpnonce no manipulador de desenho pode ser ignorada omitindo-se o parâmetro wpnonce da requisição.
Recommendations Atualize para a versão 4.9.9 ou posterior. Evite usar o parâmetro shapes values até que a atualização seja aplicada.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13179

Produtos afetados

Wp Amaps