CVE-2026-6395

The Word 2 Cash plugin for WordPress is vulnerable to Cross-Site Request Forgery leading to Stored Cross-Site Scripting in versions up to and including 0.9.2. This is due to the complete absence of nonce verification on the settings save handler in the w2c_admin() function, combined with missing input sanitization before storage and missing output escaping when rendering the stored value. The w2c-definitions POST parameter is saved raw via update_option() and later echoed without escaping inside a <textarea> element. This makes it possible for unauthenticated attackers to forge a request on behalf of a logged-in administrator, storing arbitrary JavaScript payloads that execute in the WordPress admin panel whenever the settings page is visited.
Configurations

No configuration.

History

24 Jul 2026, 08:10

Type Values Removed Values Added
Summary
  • (es) El plugin Word 2 Cash para WordPress es vulnerable a falsificación de petición en sitios cruzados, lo que lleva a cross-site scripting almacenado en versiones hasta la 0.9.2 inclusive. Esto se debe a la ausencia completa de verificación de nonce en el gestor de guardado de configuraciones en la función w2c_admin(), combinado con la falta de saneamiento de entrada antes del almacenamiento y la falta de escape de salida al renderizar el valor almacenado. El parámetro POST w2c-definitions se guarda sin procesar a través de update_option() y luego se hace eco sin escape dentro de un elemento <textarea>. Esto hace posible que atacantes no autenticados forjen una petición en nombre de un administrador con sesión iniciada, almacenando cargas útiles de JavaScript arbitrarias que se ejecutan en el panel de administración de WordPress cada vez que se visita la página de configuraciones.

20 May 2026, 02:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-05-20 02:16

Updated : 2026-07-24 08:10


NVD link : CVE-2026-6395

Mitre link : CVE-2026-6395

CVE.ORG link : CVE-2026-6395


JSON object : View

Products Affected

No product.

CWE
CWE-352

Cross-Site Request Forgery (CSRF)