Уразливість WordPress Simple PayPal Shopping Cart (CVE-2023-6497)

Виявлено Stored XSS у плагіні WordPress Simple PayPal Shopping Cart до версії 4.7.1. Рекомендується перевірити оновлення та обмежити ризики.
CVE-2023-6497CVSS 4.4CMS

Уразливість WordPress Simple PayPal Shopping Cart (CVE-2023-6497)

Виявлено Stored XSS у плагіні WordPress Simple PayPal Shopping Cart до версії 4.7.1. Рекомендується перевірити оновлення та обмежити ризики.

CVSS
4.4 MEDIUM
EPSS
22.65%
Активно використовується
немає в KEV
Продукт
wordpress simple paypal shopping cart

Що відомо

Плагін WordPress Simple Shopping Cart має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування автоматичного перенаправлення URL у версіях до 4.7.1 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при доступі користувачів до інфікованих сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів на сайтах з мультисайтовою інсталяцією WordPress або там, де вимкнено фільтрацію unfiltered_html. Це підвищує ризик компрометації даних користувачів та порушення цілісності веб-сторінок, що може вплинути на довіру клієнтів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника tipsandtricks-hq та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, перевірити журнали безпеки на ознаки експлуатації, а також зменшити вплив шляхом обмеження мультисайтових установок і налаштувань unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки