Luka XSS w wtyczce Om Stripe dla WordPress
Podatność XSS w wtyczce Om Stripe do WordPressa może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.1 HIGH
- EPSS
- 26.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- om stripe
Co wiadomo
Wtyczka Om Stripe do WordPressa w wersjach do 02.00.00 nie oczyszcza poprawnie parametrów przed ich wyświetleniem, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może skutkować przejęciem kontroli nad panelem zarządzania stroną lub kradzieżą danych uwierzytelniających. W efekcie może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Om Stripe u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).