CVE-2025-2808: Уразливість Stored XSS у плагіні Motors для WordPress

Уразливість Stored XSS у плагіні Motors для WordPress дозволяє впроваджувати шкідливі скрипти через параметр номера телефону. Рекомендується оновлення плагіна.
CVE-2025-2808CVSS 5.4Web

CVE-2025-2808: Уразливість Stored XSS у плагіні Motors для WordPress

Уразливість Stored XSS у плагіні Motors для WordPress дозволяє впроваджувати шкідливі скрипти через параметр номера телефону. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
11.4%
Активно використовується
немає в KEV
Продукт
motors - car dealer\, classifieds \& listing

Що відомо

Плагін Motors – Car Dealership & Classified Listings для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр номера телефону у версіях до 1.4.63 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище впроваджувати довільні скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує безпеці користувачів і цілісності вебресурсу. Це може вплинути на довіру клієнтів та призвести до компрометації облікових записів або викрадення сесій. Власникам інфраструктури слід врахувати ризики впливу на репутацію та можливі витрати на відновлення після інциденту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності, а також впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки