CVE-2023-5665: podatność Stored XSS w wtyczce Payment Forms for Paystack dla WordPress
Podatność Stored XSS w wtyczce Payment Forms for Paystack dla WordPress umożliwia ataki przez shortcode'y. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- payment forms for paystack
Co wiadomo
Wtyczka Payment Forms for Paystack do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode'y w wersjach do 3.4.1 włącznie. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym wstrzyknięcie i wykonanie złośliwych skryptów w kontekście użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Payment Forms for Paystack i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować komunikaty producenta w celu uzyskania dalszych wskazówek.