Luka XSS w wtyczce Razorpay Subscription Button Elementor dla WordPress

Podatność XSS w wtyczce Razorpay Subscription Button Elementor dla WordPress do wersji 1.0.3 umożliwia ataki poprzez złośliwe linki. Zalecane aktualizacje i monitorowanie.
CVE-2024-13827CVSS 6.1Web

Luka XSS w wtyczce Razorpay Subscription Button Elementor dla WordPress

Podatność XSS w wtyczce Razorpay Subscription Button Elementor dla WordPress do wersji 1.0.3 umożliwia ataki poprzez złośliwe linki. Zalecane aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
22.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Razorpay Subscription Button Elementor dla WordPress do wersji 1.0.3 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia funkcji add_query_arg() i remove_query_arg(). Atakujący może wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Razorpay Subscription Button Elementor i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników w zakresie unikania klikania podejrzanych linków. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS