Wrażliwość Stored Cross-Site Scripting w wtyczce Paypal Shortcode dla WordPress
Wtyczka Paypal Shortcode dla WordPress do wersji 0.3 ma lukę XSS umożliwiającą wstrzyknięcie skryptów przez użytkowników Contributor i wyższych.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Paypal Shortcode dla WordPress do wersji 0.3 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybuty shortcode 'amount' i 'name'. Problem wynika z niewystarczającej sanitacji i eskapowania danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej Contributor.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Właściciele stron powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall.