Уразливість Reflected XSS у плагіні PayGreen Payment Gateway для WordPress

Виявлено Reflected XSS у плагіні PayGreen Payment Gateway для WordPress через параметр 'message_id'. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-11810CVSS 6.1CMS

Уразливість Reflected XSS у плагіні PayGreen Payment Gateway для WordPress

Виявлено Reflected XSS у плагіні PayGreen Payment Gateway для WordPress через параметр 'message_id'. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
36.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PayGreen Payment Gateway для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'message_id' у версіях до 1.0.26 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, фішингових атак або інших шкідливих дій, що впливають на довіру до сайту та безпеку даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією користувацьких сесій та потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PayGreen Payment Gateway та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'message_id', впровадити додаткові заходи фільтрації введення та моніторити журнали на предмет підозрілої активності. Також варто інформувати користувачів про можливі ризики та уникати переходів за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки