CVE-2026-6395: Word 2 Cash dla WordPress narażony na atak CSRF prowadzący do przechowywanego XSS
Wtyczka Word 2 Cash dla WordPress do wersji 0.9.2 ma lukę CSRF prowadzącą do przechowywanego XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Word 2 Cash dla WordPress w wersjach do 0.9.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF), który umożliwia przechowywany Cross-Site Scripting (XSS). Brak weryfikacji nonce oraz brak sanitizacji i escapingu danych powoduje, że atakujący może wstrzyknąć złośliwy kod JavaScript do panelu administratora.
Wpływ biznesowy
Podatność pozwala nieautoryzowanym osobom na wykonanie złośliwych skryptów w kontekście panelu administracyjnego WordPress, co może prowadzić do przejęcia kontroli nad witryną lub wycieku danych. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa środowiska WordPress, zwłaszcza jeśli wtyczka jest używana w ich infrastrukturze.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Word 2 Cash i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt konfiguracji i uprawnień użytkowników.