Вразливість Stored XSS у плагіні Euro FxRef Currency Converter для WordPress

Вразливість Stored XSS у плагіні Euro FxRef Currency Converter (до версії 2.0.2) дозволяє впроваджувати шкідливі скрипти через шорткод валюти.
CVE-2025-6257CVSS 6.4CMS

Вразливість Stored XSS у плагіні Euro FxRef Currency Converter для WordPress

Вразливість Stored XSS у плагіні Euro FxRef Currency Converter (до версії 2.0.2) дозволяє впроваджувати шкідливі скрипти через шорткод валюти.

CVSS
6.4 MEDIUM
EPSS
14.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Euro FxRef Currency Converter для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді валюти у версіях до 2.0.2 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на довіру користувачів і безпеку вебресурсу. Для власників сайтів на WordPress із цим плагіном існує ризик компрометації даних та порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Euro FxRef Currency Converter до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ користувачів із рівнем контриб’ютора і вище, перевірте журнали на наявність підозрілої активності та мінімізуйте використання шорткодів плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки