CVE-2025-5239: Stored Cross-Site Scripting w wtyczce Domain For Sale dla WordPress

Luka XSS w wtyczce Domain For Sale dla WordPress do wersji 3.0.10 pozwala na wstrzykiwanie skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2025-5239CVSS 6.4Web

CVE-2025-5239: Stored Cross-Site Scripting w wtyczce Domain For Sale dla WordPress

Luka XSS w wtyczce Domain For Sale dla WordPress do wersji 3.0.10 pozwala na wstrzykiwanie skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
6.4 MEDIUM
EPSS
16.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Domain For Sale dla WordPress do wersji 3.0.10 zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'class_name', umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzykiwanie złośliwych skryptów. Skrypty te wykonują się przy każdym dostępie do zainfekowanej strony.

Wpływ biznesowy

Luka ta może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę podatność do eskalacji uprawnień lub zakłócenia działania witryny, co wpływa na bezpieczeństwo i reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Domain For Sale i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu Contributor i wyższego oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS