Уразливість HTML-ін’єкції у плагіні WordPress GetPaid 2.4.6

Плагін WordPress GetPaid 2.4.6 має уразливість HTML-ін’єкції, що дозволяє вставляти шкідливий код через поле допоміжного тексту у формах оплати.
CVE-2021-47948CVSS 5.1CMS

Уразливість HTML-ін’єкції у плагіні WordPress GetPaid 2.4.6

Плагін WordPress GetPaid 2.4.6 має уразливість HTML-ін’єкції, що дозволяє вставляти шкідливий код через поле допоміжного тексту у формах оплати.

CVSS
5.1 MEDIUM
EPSS
6.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress GetPaid версії 2.4.6 містить уразливість HTML-ін’єкції, що дозволяє автентифікованим зловмисникам вставляти довільний HTML-код через поле допоміжного тексту у формах оплати. Вставлений код зберігається в базі даних і виконується у браузері при перегляді форми.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що підвищує ризик фішингу, викрадення сесій або інших атак через веб-інтерфейс. Власникам сайтів на WordPress з плагіном GetPaid слід враховувати потенційні загрози для безпеки клієнтів і репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GetPaid від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції редагування поля допоміжного тексту, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих форм.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки