Luka HTML Injection w wtyczce WordPress GetPaid 2.4.6

Wtyczka WordPress GetPaid 2.4.6 podatna na HTML injection, umożliwiająca ataki XSS przez pole Help Text w formularzach płatności.
CVE-2021-47948CVSS 5.1CMS

Luka HTML Injection w wtyczce WordPress GetPaid 2.4.6

Wtyczka WordPress GetPaid 2.4.6 podatna na HTML injection, umożliwiająca ataki XSS przez pole Help Text w formularzach płatności.

CVSS
5.1 MEDIUM
EPSS
6.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress GetPaid w wersji 2.4.6 zawiera lukę umożliwiającą uwierzytelnionym atakującym wstrzyknięcie dowolnego kodu HTML poprzez pole Help Text w formularzach płatności. Złośliwy kod jest przechowywany w bazie danych i wykonywany w przeglądarce podczas wyświetlania formularza.

Wpływ biznesowy

Luka ta może prowadzić do wykonania nieautoryzowanego kodu HTML, co może skutkować atakami typu cross-site scripting (XSS) i naruszeniem integralności danych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej podatności, zwłaszcza w środowiskach z wieloma użytkownikami i formularzami płatności.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki GetPaid i jej niezwłoczne zastosowanie. W przypadku braku łatki, ograniczenie dostępu do funkcji edycji formularzy płatności oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto także przeprowadzić przegląd i walidację danych wprowadzanych do pola Help Text, aby zminimalizować ryzyko wstrzyknięcia złośliwego kodu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS