CVE-2024-11895: Уразливість Stored XSS у плагіні Online Payments – Get Paid with PayPal, Square & Stripe для WordPress
Уразливість Stored XSS у плагіні Online Payments – Get Paid with PayPal, Square & Stripe для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.87%
- Активно використовується
- немає в KEV
- Продукт
- online payments - get paid with paypal\, square \& stripe
Що відомо
Плагін Online Payments – Get Paid with PayPal, Square & Stripe для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітаризацію та екранування вхідних даних у шорткодах. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру клієнтів і безпеку даних. Власники сайтів і ІТ-оператори повинні врахувати ризики для безпеки веб-інфраструктури та репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію сайту. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрволи.