CVE-2025-2808: podatność Stored XSS w wtyczce Motors – Car Dealership & Classified Listings dla WordPress
Podatność Stored XSS w wtyczce Motors – Car Dealership & Classified Listings do wersji 1.4.63 umożliwia ataki przez wstrzyknięcie skryptów. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 11.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- motors - car dealer\, classifieds \& listing
Co wiadomo
Wtyczka Motors – Car Dealership & Classified Listings dla WordPress do wersji 1.4.63 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze numeru telefonu, wynikającą z niewystarczającej sanitacji i ucieczki danych. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań szkodliwych poprzez wykonanie złośliwego kodu w przeglądarce ofiary. Wpływa to na bezpieczeństwo witryn korzystających z tej wtyczki, zwłaszcza gdy użytkownicy mają różne poziomy dostępu. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko naruszenia danych i reputacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).