Luka HTML Injection w wtyczce WordPress GetPaid 2.4.6
Wtyczka WordPress GetPaid 2.4.6 podatna na HTML injection, umożliwiająca ataki XSS przez pole Help Text w formularzach płatności.
- CVSS
- 5.1 MEDIUM
- EPSS
- 6.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress GetPaid w wersji 2.4.6 zawiera lukę umożliwiającą uwierzytelnionym atakującym wstrzyknięcie dowolnego kodu HTML poprzez pole Help Text w formularzach płatności. Złośliwy kod jest przechowywany w bazie danych i wykonywany w przeglądarce podczas wyświetlania formularza.
Wpływ biznesowy
Luka ta może prowadzić do wykonania nieautoryzowanego kodu HTML, co może skutkować atakami typu cross-site scripting (XSS) i naruszeniem integralności danych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej podatności, zwłaszcza w środowiskach z wieloma użytkownikami i formularzami płatności.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki GetPaid i jej niezwłoczne zastosowanie. W przypadku braku łatki, ograniczenie dostępu do funkcji edycji formularzy płatności oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto także przeprowadzić przegląd i walidację danych wprowadzanych do pola Help Text, aby zminimalizować ryzyko wstrzyknięcia złośliwego kodu.