CVE-2024-13398: Stored XSS w wtyczce Checkout for PayPal dla WordPress

Podatność Stored XSS w wtyczce Checkout for PayPal dla WordPress do wersji 1.0.32 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współautora.
CVE-2024-13398CVSS 6.4CMS

CVE-2024-13398: Stored XSS w wtyczce Checkout for PayPal dla WordPress

Podatność Stored XSS w wtyczce Checkout for PayPal dla WordPress do wersji 1.0.32 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współautora.

CVSS
6.4 MEDIUM
EPSS
19.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Checkout for PayPal dla WordPress do wersji 1.0.32 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'checkout_for_paypal' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami współautora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia autoryzowanym użytkownikom z dostępem na poziomie współautora lub wyższym wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach z wieloma użytkownikami i edycją treści ryzyko eskalacji incydentu jest istotne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie mechanizmów zapobiegających XSS na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS