Уразливість Reflected XSS у плагіні WP EasyPay до версії 4.1

Вразливість Reflected XSS у плагіні WP EasyPay для WordPress до версії 4.1 може загрожувати адміністраторам сайту. Рекомендується оновлення плагіна.
CVE-2023-1465CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WP EasyPay до версії 4.1

Вразливість Reflected XSS у плагіні WP EasyPay для WordPress до версії 4.1 може загрожувати адміністраторам сайту. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
37.31%
Активно використовується
немає в KEV
Продукт
wp easypay

Що відомо

Плагін WP EasyPay для WordPress версій до 4.1 не екранує деякі згенеровані URL перед виведенням на сторінках, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у WP EasyPay може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх адміністративних облікових записів і цілісністю сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP EasyPay до версії 4.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як використання веб-аплікаційних фаєрволів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки