CVE-2024-5447: podatność XSS w wtyczce PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode

Wtyczka PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5447CVSS 4.8CMS

CVE-2024-5447: podatność XSS w wtyczce PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode

Wtyczka PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
24.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
paypal pay now\, buy now\, donation and cart buttons shortcode

Co wiadomo

Wtyczka WordPress PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode do wersji 1.7 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia sesji, deface'u strony lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko pozostaje istotne, co wymaga szczególnej uwagi operatorów IT i właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami administratora, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Należy również monitorować oficjalne kanały dostawcy wtyczki w celu uzyskania dalszych informacji i poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS