CVE-2025-11166
El plugin WP Go Maps (anteriormente WP Google Maps) para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en todas las versiones hasta y inclusive la 9.0.46. Esto se debe a que el plugin expone acciones REST que cambian el estado a través de un puente AJAX sin una validación adecuada del token CSRF, y tiene lógica destructiva accesible mediante solicitudes GET sin un permission_callback apropiado. Esto permite a atacantes no autenticados forzar a administradores conectados a crear, actualizar o eliminar marcadores y características geométricas mediante ataques CSRF, y permite a usuarios anónimos desencadenar la eliminación masiva de marcadores mediante solicitudes GET inseguras.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org