CVE-2025-7058: Stored Cross-Site Scripting w motywie Kingcabs dla WordPress

Podatność Stored XSS w motywie Kingcabs WordPress do wersji 1.1.9 umożliwia ataki przez parametr 'progressbarLayout'. Zalecana aktualizacja motywu.
CVE-2025-7058CVSS 6.4Web

CVE-2025-7058: Stored Cross-Site Scripting w motywie Kingcabs dla WordPress

Podatność Stored XSS w motywie Kingcabs WordPress do wersji 1.1.9 umożliwia ataki przez parametr 'progressbarLayout'. Zalecana aktualizacja motywu.

CVSS
6.4 MEDIUM
EPSS
8.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Kingcabs dla WordPress do wersji 1.1.9 jest podatny na atak typu Stored Cross-Site Scripting poprzez parametr 'progressbarLayout'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Ta luka umożliwia uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami wstrzykiwanie złośliwego kodu, co może prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. W środowiskach WordPress wykorzystujących ten motyw istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny, co może wpłynąć na reputację i zaufanie klientów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję motywu Kingcabs i zaktualizować go do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz regularne przeglądy bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS