CVE-2026-6395: Word 2 Cash dla WordPress narażony na atak CSRF prowadzący do przechowywanego XSS

Wtyczka Word 2 Cash dla WordPress do wersji 0.9.2 ma lukę CSRF prowadzącą do przechowywanego XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-6395CVSS 6.1Web

CVE-2026-6395: Word 2 Cash dla WordPress narażony na atak CSRF prowadzący do przechowywanego XSS

Wtyczka Word 2 Cash dla WordPress do wersji 0.9.2 ma lukę CSRF prowadzącą do przechowywanego XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
4.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Word 2 Cash dla WordPress w wersjach do 0.9.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF), który umożliwia przechowywany Cross-Site Scripting (XSS). Brak weryfikacji nonce oraz brak sanitizacji i escapingu danych powoduje, że atakujący może wstrzyknąć złośliwy kod JavaScript do panelu administratora.

Wpływ biznesowy

Podatność pozwala nieautoryzowanym osobom na wykonanie złośliwych skryptów w kontekście panelu administracyjnego WordPress, co może prowadzić do przejęcia kontroli nad witryną lub wycieku danych. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa środowiska WordPress, zwłaszcza jeśli wtyczka jest używana w ich infrastrukturze.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Word 2 Cash i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt konfiguracji i uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS