Luka XSS w wtyczce Razorpay Payment Button dla WordPress
Podatność Reflected XSS w wtyczce Razorpay Payment Button do WordPress umożliwia wykonanie złośliwego skryptu przez nieautoryzowanych atakujących.
- CVSS
- 6.1 MEDIUM
- EPSS
- 38.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- razorpay payment button
Co wiadomo
Wtyczka Razorpay Payment Button Elementor dla WordPress w wersjach do 1.2.5 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia parametrów URL. Atakujący może nakłonić użytkownika do kliknięcia w specjalnie spreparowany link, co skutkuje wykonaniem złośliwego skryptu w przeglądarce ofiary.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach korzystających z tej wtyczki, co może prowadzić do kradzieży danych sesji, przejęcia konta użytkownika lub innych działań naruszających bezpieczeństwo. Operatorzy stron internetowych powinni traktować tę lukę poważnie, zwłaszcza jeśli ich witryny obsługują płatności lub dane użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Razorpay Payment Button i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję podatnych stron, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku klikania w nieznane linki. Priorytetowo traktuj ocenę i wdrożenie poprawek bezpieczeństwa od dostawcy wtyczki.