Уразливість CSRF та Stored XSS у плагіні GTPayment Donations для WordPress
Виявлено середню уразливість CSRF та Stored XSS у плагіні GTPayment Donations для WordPress. Рекомендується оновлення та посилення захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 7.67%
- Активно використовується
- немає в KEV
- Продукт
- gtpayment donations
Що відомо
Плагін GTPayment Donations для WordPress версії до 1.0.0 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією введених даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора сайту, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією управління сайтом та потенційним впливом на довіру користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна GTPayment Donations від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.