Уразливість Reflected XSS у плагіні Razorpay Payment Button для WordPress
Reflected XSS у плагіні Razorpay Payment Button до версії 1.2.5 дозволяє виконувати шкідливі скрипти через некоректне екранування URL.
- CVSS
- 6.1 MEDIUM
- EPSS
- 38.7%
- Активно використовується
- немає в KEV
- Продукт
- razorpay payment button
Що відомо
Плагін Razorpay Payment Button Elementor для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функцій add_query_arg та remove_query_arg у версіях до 1.2.5 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх натиснути на спеціально сформоване посилання.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та може спричинити фішинг або викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією користувацьких сесій та довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Razorpay Payment Button та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити вплив уразливості шляхом зменшення експозиції плагіна, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.