CVE-2024-5447: podatność XSS w wtyczce PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode
Wtyczka PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- paypal pay now\, buy now\, donation and cart buttons shortcode
Co wiadomo
Wtyczka WordPress PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode do wersji 1.7 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia sesji, deface'u strony lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko pozostaje istotne, co wymaga szczególnej uwagi operatorów IT i właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami administratora, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Należy również monitorować oficjalne kanały dostawcy wtyczki w celu uzyskania dalszych informacji i poprawek.