Уразливість Reflected Cross-Site Scripting у плагіні Razorpay Payment Button для WordPress

Виявлено Reflected XSS у плагіні Razorpay Payment Button для WordPress до версії 2.4.6. Рекомендується оновлення та перевірка безпеки.
CVE-2024-10851CVSS 6.1Web

Уразливість Reflected Cross-Site Scripting у плагіні Razorpay Payment Button для WordPress

Виявлено Reflected XSS у плагіні Razorpay Payment Button для WordPress до версії 2.4.6. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
39.35%
Активно використовується
немає в KEV
Продукт
razorpay payment button

Що відомо

Плагін Razorpay Payment Button для WordPress містить уразливість Reflected Cross-Site Scripting (XSS) через неправильне оброблення URL-параметрів у версіях до 2.4.6 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress, що використовують цей плагін, це підвищує ризик атак, які можуть вплинути на довіру клієнтів та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Razorpay Payment Button та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки