Уразливість CSRF і збережений XSS у плагіні Word 2 Cash для WordPress

Плагін Word 2 Cash для WordPress має уразливість CSRF, що веде до збереженого XSS у версіях до 0.9.2. Рекомендується перевірити оновлення та посилити захист.
CVE-2026-6395CVSS 6.1Web

Уразливість CSRF і збережений XSS у плагіні Word 2 Cash для WordPress

Плагін Word 2 Cash для WordPress має уразливість CSRF, що веде до збереженого XSS у версіях до 0.9.2. Рекомендується перевірити оновлення та посилити захист.

CVSS
6.1 MEDIUM
EPSS
4.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Word 2 Cash для WordPress версій до 0.9.2 має уразливість Cross-Site Request Forgery (CSRF), що призводить до збереженого Cross-Site Scripting (XSS). Відсутність перевірки nonce та недостатня санітизація введених даних дозволяють неавторизованим зловмисникам виконувати довільний JavaScript у адмінпанелі.

Бізнес-вплив

Ця уразливість може дозволити атакуючим підробляти запити від імені адміністратора та впроваджувати шкідливий код, що виконується при перегляді сторінки налаштувань плагіна. Це створює ризики компрометації адміністративної панелі WordPress, потенційно призводячи до викрадення облікових даних або подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки налаштувань плагіна, провести аудит логів на наявність підозрілих дій і розглянути можливість тимчасового відключення плагіна. Загалом, слід посилити перевірку вхідних даних і впровадити захист від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки