CVE-2026-13114: Stored Cross-Site Scripting w wtyczce Motors – Car Dealership & Classified Listings dla WordPress

Wtyczka Motors dla WordPress do 1.4.112 ma lukę XSS umożliwiającą ataki przez komentarze i biografie użytkowników. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-13114CVSS 7.2Web

CVE-2026-13114: Stored Cross-Site Scripting w wtyczce Motors – Car Dealership & Classified Listings dla WordPress

Wtyczka Motors dla WordPress do 1.4.112 ma lukę XSS umożliwiającą ataki przez komentarze i biografie użytkowników. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
16.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Motors – Car Dealership & Classified Listings dla WordPress do wersji 1.4.112 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez treść komentarzy i informacje biograficzne użytkowników. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów wykonywanych podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, który zostanie wykonany w przeglądarce użytkownika odwiedzającego zainfekowaną stronę. Może to prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W przypadku braku łatki należy ograniczyć możliwość dodawania komentarzy i edycji biografii przez niezweryfikowanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy filtrowania i sanitacji danych wejściowych. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS