Уразливість Reflected XSS у плагіні Razorpay Payment Button для WordPress

Reflected XSS у плагіні Razorpay Payment Button до версії 1.2.5 дозволяє виконувати шкідливі скрипти через некоректне екранування URL.
CVE-2024-10850CVSS 6.1Web

Уразливість Reflected XSS у плагіні Razorpay Payment Button для WordPress

Reflected XSS у плагіні Razorpay Payment Button до версії 1.2.5 дозволяє виконувати шкідливі скрипти через некоректне екранування URL.

CVSS
6.1 MEDIUM
EPSS
38.7%
Активно використовується
немає в KEV
Продукт
razorpay payment button

Що відомо

Плагін Razorpay Payment Button Elementor для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функцій add_query_arg та remove_query_arg у версіях до 1.2.5 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх натиснути на спеціально сформоване посилання.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та може спричинити фішинг або викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією користувацьких сесій та довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Razorpay Payment Button та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити вплив уразливості шляхом зменшення експозиції плагіна, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки