Вразливість у плагіні WordPress Currency Switcher Professional дозволяє виконувати довільні шорткоди

Вразливість у плагіні WordPress Currency Switcher Professional дозволяє виконувати довільні шорткоди, що створює високий ризик для безпеки сайту.
CVE-2025-2169CVSS 7.3Web

Вразливість у плагіні WordPress Currency Switcher Professional дозволяє виконувати довільні шорткоди

Вразливість у плагіні WordPress Currency Switcher Professional дозволяє виконувати довільні шорткоди, що створює високий ризик для безпеки сайту.

CVSS
7.3 HIGH
EPSS
40.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Currency Switcher Professional (версії до 1.2.0.4 включно) має вразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку вхідних даних перед викликом do_shortcode.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду на сайті, що потенційно дозволяє зловмисникам змінювати контент, впроваджувати шкідливі скрипти або отримувати несанкціонований доступ. Для власників веб-інфраструктури це означає підвищений ризик компрометації сайту та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та знизити експозицію сайту. Важливо також інформувати команду безпеки та планувати пріоритетне усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки