CVE-2024-3065: Stored Cross-Site Scripting w wtyczce PayPal Pay Now dla WordPress

Luka Stored XSS w wtyczce PayPal Pay Now dla WordPress do wersji 1.7 dotyczy multisite i instalacji z wyłączonym unfiltered_html. Zalecana aktualizacja i monitoring.
CVE-2024-3065CVSS 4.4CMS

CVE-2024-3065: Stored Cross-Site Scripting w wtyczce PayPal Pay Now dla WordPress

Luka Stored XSS w wtyczce PayPal Pay Now dla WordPress do wersji 1.7 dotyczy multisite i instalacji z wyłączonym unfiltered_html. Zalecana aktualizacja i monitoring.

CVSS
4.4 MEDIUM
EPSS
19.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode dla WordPress do wersji 1.7 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Luka dotyczy instalacji multisite oraz tych z wyłączoną opcją unfiltered_html i pozwala administratorom na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zmodyfikowanej strony.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do przejęcia sesji użytkowników, manipulacji zawartością strony lub eskalacji uprawnień. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z wyłączoną filtracją HTML, co wymaga szczególnej uwagi operatorów takich instalacji.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy używają podatnej wersji wtyczki oraz rozważyć aktualizację do nowszej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień administratorów, przegląd i monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki w środowiskach multisite lub tam, gdzie unfiltered_html jest wyłączone.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS