Luka XSS w wtyczce WordPress Simple PayPal Shopping Cart
Wtyczka WordPress Simple PayPal Shopping Cart do wersji 5.1.3 narażona na lukę Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress simple paypal shopping cart
Co wiadomo
Wtyczka WordPress Simple Shopping Cart do wersji 5.1.3 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'wp_cart_button', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka umożliwia atakującym z dostępem na poziomie współtwórcy wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wpływa to na bezpieczeństwo witryny oraz zaufanie klientów korzystających z funkcji koszyka zakupowego.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia funkcji korzystających z shortcode 'wp_cart_button'.