CVE-2024-10851: podatność XSS w wtyczce Razorpay Payment Button dla WordPress
Wtyczka Razorpay Payment Button dla WordPress ma podatność XSS do wersji 2.4.6. Zalecana jest szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 39.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- razorpay payment button
Co wiadomo
Wtyczka Razorpay Payment Button dla WordPress jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego oczyszczania parametrów URL w wersjach do 2.4.6 włącznie. Atakujący może wstrzyknąć złośliwy skrypt, który zostanie wykonany po nakłonieniu użytkownika do kliknięcia spreparowanego linku.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji użytkowników, przejęcia konta lub innych działań wykonywanych w kontekście zalogowanego użytkownika. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej luki, zwłaszcza w środowiskach o dużym natężeniu ruchu i wrażliwych danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Razorpay Payment Button do najnowszej dostępnej wersji, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników w zakresie nieklikania podejrzanych linków.