CVE-2026-13114: Stored Cross-Site Scripting w wtyczce Motors – Car Dealership & Classified Listings dla WordPress
Wtyczka Motors dla WordPress do 1.4.112 ma lukę XSS umożliwiającą ataki przez komentarze i biografie użytkowników. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 16.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Motors – Car Dealership & Classified Listings dla WordPress do wersji 1.4.112 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez treść komentarzy i informacje biograficzne użytkowników. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów wykonywanych podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, który zostanie wykonany w przeglądarce użytkownika odwiedzającego zainfekowaną stronę. Może to prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W przypadku braku łatki należy ograniczyć możliwość dodawania komentarzy i edycji biografii przez niezweryfikowanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy filtrowania i sanitacji danych wejściowych. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.