CVE-2025-5239: Stored Cross-Site Scripting w wtyczce Domain For Sale dla WordPress
Luka XSS w wtyczce Domain For Sale dla WordPress do wersji 3.0.10 pozwala na wstrzykiwanie skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Domain For Sale dla WordPress do wersji 3.0.10 zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'class_name', umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzykiwanie złośliwych skryptów. Skrypty te wykonują się przy każdym dostępie do zainfekowanej strony.
Wpływ biznesowy
Luka ta może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę podatność do eskalacji uprawnień lub zakłócenia działania witryny, co wpływa na bezpieczeństwo i reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Domain For Sale i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu Contributor i wyższego oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem złośliwych skryptów.