Уразливість HTML-ін’єкції у плагіні WordPress GetPaid 2.4.6
Плагін WordPress GetPaid 2.4.6 має уразливість HTML-ін’єкції, що дозволяє вставляти шкідливий код через поле допоміжного тексту у формах оплати.
- CVSS
- 5.1 MEDIUM
- EPSS
- 6.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress GetPaid версії 2.4.6 містить уразливість HTML-ін’єкції, що дозволяє автентифікованим зловмисникам вставляти довільний HTML-код через поле допоміжного тексту у формах оплати. Вставлений код зберігається в базі даних і виконується у браузері при перегляді форми.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що підвищує ризик фішингу, викрадення сесій або інших атак через веб-інтерфейс. Власникам сайтів на WordPress з плагіном GetPaid слід враховувати потенційні загрози для безпеки клієнтів і репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GetPaid від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції редагування поля допоміжного тексту, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих форм.