Luka XSS w wtyczce Razorpay Payment Button dla WordPress

Podatność Reflected XSS w wtyczce Razorpay Payment Button do WordPress umożliwia wykonanie złośliwego skryptu przez nieautoryzowanych atakujących.
CVE-2024-10850CVSS 6.1Web

Luka XSS w wtyczce Razorpay Payment Button dla WordPress

Podatność Reflected XSS w wtyczce Razorpay Payment Button do WordPress umożliwia wykonanie złośliwego skryptu przez nieautoryzowanych atakujących.

CVSS
6.1 MEDIUM
EPSS
38.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
razorpay payment button

Co wiadomo

Wtyczka Razorpay Payment Button Elementor dla WordPress w wersjach do 1.2.5 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia parametrów URL. Atakujący może nakłonić użytkownika do kliknięcia w specjalnie spreparowany link, co skutkuje wykonaniem złośliwego skryptu w przeglądarce ofiary.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach korzystających z tej wtyczki, co może prowadzić do kradzieży danych sesji, przejęcia konta użytkownika lub innych działań naruszających bezpieczeństwo. Operatorzy stron internetowych powinni traktować tę lukę poważnie, zwłaszcza jeśli ich witryny obsługują płatności lub dane użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Razorpay Payment Button i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję podatnych stron, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku klikania w nieznane linki. Priorytetowo traktuj ocenę i wdrożenie poprawek bezpieczeństwa od dostawcy wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS