Вразливість Stored XSS у плагіні Sell BTC для WordPress

Вразливість Stored XSS у плагіні Sell BTC для WordPress дозволяє впроваджувати шкідливі скрипти через AJAX 'orderform_data'. Оновіть плагін для безпеки.
CVE-2025-14554CVSS 7.2Web

Вразливість Stored XSS у плагіні Sell BTC для WordPress

Вразливість Stored XSS у плагіні Sell BTC для WordPress дозволяє впроваджувати шкідливі скрипти через AJAX 'orderform_data'. Оновіть плагін для безпеки.

CVSS
7.2 HIGH
EPSS
24.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Sell BTC для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію даних у AJAX дії 'orderform_data' у версіях до 1.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінки замовлень адміністратором.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів адміністраторів та потенційного контролю над адміністративною панеллю сайту. Це створює ризики для безпеки веб-інфраструктури та може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Sell BTC до версії вище 1.5, де частково виправлено цю вразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Також варто регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки