CVE-2025-2808: Уразливість Stored XSS у плагіні Motors для WordPress
Уразливість Stored XSS у плагіні Motors для WordPress дозволяє впроваджувати шкідливі скрипти через параметр номера телефону. Рекомендується оновлення плагіна.
- CVSS
- 5.4 MEDIUM
- EPSS
- 11.4%
- Активно використовується
- немає в KEV
- Продукт
- motors - car dealer\, classifieds \& listing
Що відомо
Плагін Motors – Car Dealership & Classified Listings для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр номера телефону у версіях до 1.4.63 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище впроваджувати довільні скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує безпеці користувачів і цілісності вебресурсу. Це може вплинути на довіру клієнтів та призвести до компрометації облікових записів або викрадення сесій. Власникам інфраструктури слід врахувати ризики впливу на репутацію та можливі витрати на відновлення після інциденту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності, а також впровадити додаткові заходи фільтрації та санітизації введених даних.