Trackserver Security & Risk Analysis

wordpress.org/plugins/trackserver

GPS Track Server for TrackMe, OruxMaps and others

400 active installs v5.1.1 PHP 7.3+ WP 4.7+ Updated Sep 6, 2025
gpsmapmobiletracktracking
99
A · Safe
CVEs total2
Unpatched0
Last CVEMar 31, 2025
Safety Verdict

Is Trackserver Safe to Use in 2026?

Generally Safe

Score 99/100

Trackserver has a strong security track record. Known vulnerabilities have been patched promptly. It's a solid choice for most WordPress installations.

2 known CVEsLast CVE: Mar 31, 2025Updated 11mo ago
Risk Assessment

The "trackserver" v5.1.1 plugin exhibits a mixed security posture. On the positive side, it demonstrates good practices such as a high percentage of prepared SQL statements and properly escaped output. The plugin also implements a significant number of nonce and capability checks, indicating an awareness of common WordPress security vulnerabilities.

However, there are notable concerns. The presence of one unprotected AJAX handler represents a significant attack vector. The taint analysis reveals four high-severity flows with unsanitized paths, suggesting potential vulnerabilities that could be exploited if these paths are reachable by user input. Furthermore, the plugin has a history of two medium-severity Cross-Site Scripting (XSS) vulnerabilities, with the most recent one being in 2025. While currently unpatched CVEs are zero, this historical pattern of XSS, coupled with unsanitized taint flows, indicates a recurrent risk of input validation and output sanitization issues.

In conclusion, while "trackserver" has strengths in its use of prepared statements and output escaping, the unprotected AJAX handler and high-severity unsanitized taint flows are critical points of concern. The past XSS vulnerabilities, even if addressed in this version, suggest a need for vigilant review of input handling and sanitization throughout the plugin's codebase.

Key Concerns

  • Unprotected AJAX handler
  • High severity unsanitized taint flows
  • History of XSS vulnerabilities
Vulnerabilities
2 published

Trackserver Security Vulnerabilities

CVEs by Year

2 CVEs in 2025
2025
Patched Has unpatched

Severity Breakdown

Medium
2

2 total CVEs

CVE-2025-30961medium · 6.4Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Trackserver <= 5.1.0 - Authenticated (Contributor+) Stored Cross-Site Scripting

Mar 31, 2025 Patched in 5.1.1 (18d)
CVE-2024-12505medium · 6.4Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Trackserver <= 5.0.2 - Authenticated (Contributor+) Stored Cross-Site Scripting

Jan 10, 2025 Patched in 5.0.3 (1d)
Version History

Trackserver Release Timeline

v5.1.1Current
vv5.0.31 CVE
Code Analysis
Analyzed Mar 16, 2026

Trackserver Code Analysis

Dangerous Functions
0
Raw SQL Queries
2
68 prepared
Unescaped Output
9
126 escaped
Nonce Checks
12
Capability Checks
8
File Operations
1
External Requests
2
Bundled Libraries
0

SQL Query Safety

97% prepared70 total queries

Output Escaping

93% escaped135 total outputs
Data Flows · Security
5 unsanitized

Data Flow Analysis

15 flows5 with unsanitized paths
process_profile_update (class-trackserver.php:1473)
Source (user input) Sink (dangerous op) Sanitizer Transform Unsanitized Sanitized
Attack Surface
1 unprotected

Trackserver Attack Surface

Entry Points1
Unprotected1

AJAX Handlers 1

authwp_ajax_trackserver_save_trackclass-trackserver-admin.php:68
WordPress Hooks 24
actionadmin_initclass-trackserver-admin.php:56
actionadmin_headclass-trackserver-admin.php:57
actionadd_meta_boxesclass-trackserver-admin.php:58
filterdefault_contentclass-trackserver-admin.php:59
filterplugin_row_metaclass-trackserver-admin.php:60
actionadmin_menuclass-trackserver-admin.php:61
actionadmin_enqueue_scriptsclass-trackserver-admin.php:62
filterplugin_action_links_trackserver/trackserver.phpclass-trackserver-admin.php:63
actionadmin_post_trackserver_save_trackclass-trackserver-admin.php:64
actionadmin_post_trackserver_upload_trackclass-trackserver-admin.php:67
actionwpmu_new_blogclass-trackserver-admin.php:71
filterwpmu_drop_tablesclass-trackserver-admin.php:72
actiontrackserver_add_settings_sectionsclass-trackserver-settings.php:37
actionwp_loadedclass-trackserver.php:217
actionparse_requestclass-trackserver.php:220
actionwp_enqueue_scriptsclass-trackserver.php:223
actionwp_footerclass-trackserver.php:224
filterupload_mimesclass-trackserver.php:230
filtermedia_send_to_editorclass-trackserver.php:231
actioninitclass-trackserver.php:234
filtersingle_templateclass-trackserver.php:235
filter404_templateclass-trackserver.php:236
filtershow_admin_barclass-trackserver.php:237
actionwp_headclass-trackserver.php:376
Maintenance & Trust

Trackserver Maintenance & Trust

Maintenance Signals

WordPress version tested6.8.6
Last updatedSep 6, 2025
PHP min version7.3
Downloads21K

Community Trust

Rating100/100
Number of ratings19
Active installs400
Developer Profile

Trackserver Developer Profile

tinuzz

1 plugin · 400 total installs

93
trust score
Avg Security Score
99/100
Avg Patch Time
10 days
View full developer profile
Detection Fingerprints

How We Detect Trackserver

Patterns used to identify this plugin on WordPress sites during automated security audits and web crawling.

Asset Fingerprints

Asset Paths
/wp-content/plugins/trackserver/css/trackserver-map.css/wp-content/plugins/trackserver/js/trackserver-map.js/wp-content/plugins/trackserver/css/trackserver-admin.css/wp-content/plugins/trackserver/js/trackserver-admin.js/wp-content/plugins/trackserver/lib/leaflet.js/wp-content/plugins/trackserver/lib/esri-leaflet.js/wp-content/plugins/trackserver/lib/trackserver.js
Script Paths
/wp-content/plugins/trackserver/js/trackserver-map.js/wp-content/plugins/trackserver/lib/leaflet.js/wp-content/plugins/trackserver/lib/esri-leaflet.js/wp-content/plugins/trackserver/lib/trackserver.js/wp-content/plugins/trackserver/js/trackserver-admin.js
Version Parameters
trackserver/css/trackserver-map.css?ver=trackserver/js/trackserver-map.js?ver=trackserver/css/trackserver-admin.css?ver=trackserver/js/trackserver-admin.js?ver=trackserver/lib/leaflet.js?ver=trackserver/lib/esri-leaflet.js?ver=trackserver/lib/trackserver.js?ver=

HTML / DOM Fingerprints

CSS Classes
trackserver-maptrackserver-admin-wraptrackserver-upload-form
HTML Comments
<!-- START TRACKSERVER TRACKLIST --><!-- END TRACKSERVER TRACKLIST --><!-- START TRACKSERVER UPLOAD FORM --><!-- END TRACKSERVER UPLOAD FORM -->+2 more
Data Attributes
data-trackserver-map-iddata-trackserver-map-optionsdata-trackserver-track-id
JS Globals
trackserver_map_settingstrackserver_trackstrackserver_track_datatrackserver_tracklist
REST Endpoints
/wp-json/trackserver/v1/track//wp-json/trackserver/v1/tracks/
Shortcode Output
[trackserver_map][trackserver_tracklist][trackserver_upload_track]
FAQ

Frequently Asked Questions about Trackserver