CVE-2024-3065: Stored Cross-Site Scripting w wtyczce PayPal Pay Now dla WordPress
Luka Stored XSS w wtyczce PayPal Pay Now dla WordPress do wersji 1.7 dotyczy multisite i instalacji z wyłączonym unfiltered_html. Zalecana aktualizacja i monitoring.
- CVSS
- 4.4 MEDIUM
- EPSS
- 19.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode dla WordPress do wersji 1.7 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Luka dotyczy instalacji multisite oraz tych z wyłączoną opcją unfiltered_html i pozwala administratorom na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zmodyfikowanej strony.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do przejęcia sesji użytkowników, manipulacji zawartością strony lub eskalacji uprawnień. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z wyłączoną filtracją HTML, co wymaga szczególnej uwagi operatorów takich instalacji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy używają podatnej wersji wtyczki oraz rozważyć aktualizację do nowszej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień administratorów, przegląd i monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki w środowiskach multisite lub tam, gdzie unfiltered_html jest wyłączone.