Luka wtyczki WPCS – WordPress Currency Switcher Professional umożliwia wykonanie dowolnych shortcode'ów

Wtyczka WPCS WordPress Currency Switcher Professional do 1.2.0.4 umożliwia wykonanie dowolnych shortcode'ów przez atakujących. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-2169CVSS 7.3Web

Luka wtyczki WPCS – WordPress Currency Switcher Professional umożliwia wykonanie dowolnych shortcode'ów

Wtyczka WPCS WordPress Currency Switcher Professional do 1.2.0.4 umożliwia wykonanie dowolnych shortcode'ów przez atakujących. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.3 HIGH
EPSS
40.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPCS – WordPress Currency Switcher Professional do WordPressa w wersjach do 1.2.0.4 włącznie posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do uruchomienia dowolnych shortcode'ów, co może prowadzić do eskalacji uprawnień, wykonania nieautoryzowanego kodu lub innych działań zagrażających bezpieczeństwu witryny. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako poważne zagrożenie dla integralności i dostępności usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz ocenić ekspozycję serwisu na potencjalne ataki. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS