CVE-2024-10851: podatność XSS w wtyczce Razorpay Payment Button dla WordPress

Wtyczka Razorpay Payment Button dla WordPress ma podatność XSS do wersji 2.4.6. Zalecana jest szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-10851CVSS 6.1Web

CVE-2024-10851: podatność XSS w wtyczce Razorpay Payment Button dla WordPress

Wtyczka Razorpay Payment Button dla WordPress ma podatność XSS do wersji 2.4.6. Zalecana jest szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
39.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
razorpay payment button

Co wiadomo

Wtyczka Razorpay Payment Button dla WordPress jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego oczyszczania parametrów URL w wersjach do 2.4.6 włącznie. Atakujący może wstrzyknąć złośliwy skrypt, który zostanie wykonany po nakłonieniu użytkownika do kliknięcia spreparowanego linku.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży danych sesji użytkowników, przejęcia konta lub innych działań wykonywanych w kontekście zalogowanego użytkownika. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej luki, zwłaszcza w środowiskach o dużym natężeniu ruchu i wrażliwych danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Razorpay Payment Button do najnowszej dostępnej wersji, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników w zakresie nieklikania podejrzanych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS