CVE-2025-14554: Stored XSS w wtyczce Sell BTC dla WordPress
Wtyczka Sell BTC dla WordPress ma lukę Stored XSS umożliwiającą ataki na panel admina. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 24.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Sell BTC - Cryptocurrency Selling Calculator dla WordPress do wersji 1.5 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w akcji AJAX 'orderform_data'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się przy przeglądaniu zamówień przez administratora.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w panelu administracyjnym WordPress, co może prowadzić do przejęcia kontroli nad kontem administratora lub dalszych ataków na infrastrukturę. Zagrożenie jest istotne dla operatorów sklepów i serwisów kryptowalutowych opartych na WordPress, którzy używają tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Sell BTC do wersji nowszej niż 1.5, w której luka została częściowo załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia filtrujące dane wejściowe.