Уразливість WordPress Simple PayPal Shopping Cart (CVE-2023-6497)
Виявлено Stored XSS у плагіні WordPress Simple PayPal Shopping Cart до версії 4.7.1. Рекомендується перевірити оновлення та обмежити ризики.
- CVSS
- 4.4 MEDIUM
- EPSS
- 22.65%
- Активно використовується
- немає в KEV
- Продукт
- wordpress simple paypal shopping cart
Що відомо
Плагін WordPress Simple Shopping Cart має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування автоматичного перенаправлення URL у версіях до 4.7.1 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при доступі користувачів до інфікованих сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів на сайтах з мультисайтовою інсталяцією WordPress або там, де вимкнено фільтрацію unfiltered_html. Це підвищує ризик компрометації даних користувачів та порушення цілісності веб-сторінок, що може вплинути на довіру клієнтів і безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника tipsandtricks-hq та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, перевірити журнали безпеки на ознаки експлуатації, а також зменшити вплив шляхом обмеження мультисайтових установок і налаштувань unfiltered_html.