CVE-2025-14040: Stored Cross-Site Scripting w motywie Automotive Car Dealership Business WordPress
Podatność Stored XSS w motywie Automotive Car Dealership Business WordPress do wersji 13.4. Zalecane aktualizacje i ograniczenie uprawnień użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Automotive Car Dealership Business dla WordPress do wersji 13.4 włącznie jest podatny na atak typu Stored Cross-Site Scripting (XSS) poprzez pola niestandardowe 'Call to Action'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w polach takich jak 'action_text' czy 'action_link'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, defraudacji danych lub dalszych ataków na infrastrukturę. Może to wpłynąć na reputację firmy oraz bezpieczeństwo klientów korzystających ze strony opartej na tym motywie.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu u dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie i filtrowanie danych wprowadzanych w polach 'Call to Action'.