Вразливість XSS у плагіні WordPress Stripe Payments 2.0.39

Уразливість XSS у плагіні WordPress Stripe Payments 2.0.39 дозволяє автентифікованим зловмисникам виконувати шкідливі скрипти в браузерах адміністраторів.
CVE-2021-47983CVSS 5.1Web

Вразливість XSS у плагіні WordPress Stripe Payments 2.0.39

Уразливість XSS у плагіні WordPress Stripe Payments 2.0.39 дозволяє автентифікованим зловмисникам виконувати шкідливі скрипти в браузерах адміністраторів.

CVSS
5.1 MEDIUM
EPSS
8.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Stripe Payments версії 2.0.39 містить уразливість збереженого міжсайтового скриптингу (XSS), що дозволяє автентифікованим зловмисникам впроваджувати шкідливі скрипти через параметр AcceptStripePayments-settings[currency_code]. Це може призвести до виконання довільного JavaScript у браузерах адміністраторів при перегляді налаштувань.

Бізнес-вплив

Уразливість може бути використана для компрометації облікових записів адміністраторів, викрадення сесій або виконання небажаних дій від їх імені, що ставить під загрозу безпеку вебсайту та довіру користувачів. Власники інфраструктури повинні врахувати потенційний ризик впливу на цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення у вразливому параметрі. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки