Вразливість XSS у плагіні WordPress Stripe Payments 2.0.39
Уразливість XSS у плагіні WordPress Stripe Payments 2.0.39 дозволяє автентифікованим зловмисникам виконувати шкідливі скрипти в браузерах адміністраторів.
- CVSS
- 5.1 MEDIUM
- EPSS
- 8.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Stripe Payments версії 2.0.39 містить уразливість збереженого міжсайтового скриптингу (XSS), що дозволяє автентифікованим зловмисникам впроваджувати шкідливі скрипти через параметр AcceptStripePayments-settings[currency_code]. Це може призвести до виконання довільного JavaScript у браузерах адміністраторів при перегляді налаштувань.
Бізнес-вплив
Уразливість може бути використана для компрометації облікових записів адміністраторів, викрадення сесій або виконання небажаних дій від їх імені, що ставить під загрозу безпеку вебсайту та довіру користувачів. Власники інфраструктури повинні врахувати потенційний ризик впливу на цілісність і конфіденційність даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення у вразливому параметрі. Пріоритезуйте виправлення цієї уразливості у планах безпеки.