Уразливість Reflected Cross-Site Scripting у плагіні Comfino Payment Gateway для WordPress

Reflected XSS у плагіні Comfino Payment Gateway (до версії 4.1.1) дозволяє атакуючим впроваджувати шкідливі скрипти через URL-параметри.
CVE-2024-11329CVSS 6.1Web

Уразливість Reflected Cross-Site Scripting у плагіні Comfino Payment Gateway для WordPress

Reflected XSS у плагіні Comfino Payment Gateway (до версії 4.1.1) дозволяє атакуючим впроваджувати шкідливі скрипти через URL-параметри.

CVSS
6.1 MEDIUM
EPSS
27.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Comfino Payment Gateway для WordPress версій до 4.1.1 включно містить уразливість Reflected Cross-Site Scripting через неправильне оброблення URL-параметрів. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, обманюючи їх на клік по спеціально сформованому посиланню.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакуючим впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники інфраструктури ризикують втратити довіру клієнтів і зазнати репутаційних збитків, а також потенційних фінансових втрат через компрометацію даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Comfino Payment Gateway і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити зовнішній доступ до вразливих функцій, ретельно перевіряти журнали безпеки на ознаки атак і інформувати користувачів про потенційні ризики. Важливо також впровадити загальні заходи безпеки, такі як фільтрація введення та використання безпечних методів обробки URL-параметрів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки