CVE-2025-14554: Stored XSS w wtyczce Sell BTC dla WordPress

Wtyczka Sell BTC dla WordPress ma lukę Stored XSS umożliwiającą ataki na panel admina. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.
CVE-2025-14554CVSS 7.2Web

CVE-2025-14554: Stored XSS w wtyczce Sell BTC dla WordPress

Wtyczka Sell BTC dla WordPress ma lukę Stored XSS umożliwiającą ataki na panel admina. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
24.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Sell BTC - Cryptocurrency Selling Calculator dla WordPress do wersji 1.5 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w akcji AJAX 'orderform_data'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się przy przeglądaniu zamówień przez administratora.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w panelu administracyjnym WordPress, co może prowadzić do przejęcia kontroli nad kontem administratora lub dalszych ataków na infrastrukturę. Zagrożenie jest istotne dla operatorów sklepów i serwisów kryptowalutowych opartych na WordPress, którzy używają tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Sell BTC do wersji nowszej niż 1.5, w której luka została częściowo załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia filtrujące dane wejściowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS