CVE-2024-11895: Уразливість Stored XSS у плагіні Online Payments – Get Paid with PayPal, Square & Stripe для WordPress

Уразливість Stored XSS у плагіні Online Payments – Get Paid with PayPal, Square & Stripe для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-11895CVSS 6.4Web

CVE-2024-11895: Уразливість Stored XSS у плагіні Online Payments – Get Paid with PayPal, Square & Stripe для WordPress

Уразливість Stored XSS у плагіні Online Payments – Get Paid with PayPal, Square & Stripe для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
31.87%
Активно використовується
немає в KEV
Продукт
online payments - get paid with paypal\, square \& stripe

Що відомо

Плагін Online Payments – Get Paid with PayPal, Square & Stripe для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітаризацію та екранування вхідних даних у шорткодах. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру клієнтів і безпеку даних. Власники сайтів і ІТ-оператори повинні врахувати ризики для безпеки веб-інфраструктури та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію сайту. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки