Уразливість Reflected XSS у плагіні WP Service Payment Form With Authorize.net для WordPress

Виявлено Reflected XSS у плагіні WP Service Payment Form With Authorize.net для WordPress через параметр 'page'. Рекомендується оновлення та фільтрація введення.
CVE-2024-12258CVSS 6.1Web

Уразливість Reflected XSS у плагіні WP Service Payment Form With Authorize.net для WordPress

Виявлено Reflected XSS у плагіні WP Service Payment Form With Authorize.net для WordPress через параметр 'page'. Рекомендується оновлення та фільтрація введення.

CVSS
6.1 MEDIUM
EPSS
34.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Service Payment Form With Authorize.net для WordPress містить уразливість Reflected Cross-Site Scripting (XSS) через параметр 'page' у версіях до 2.6.3 включно. Недостатня санітизація введення дозволяє зловмисникам вставляти шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних і може спричинити фішинг або викрадення сесій. Для власників сайтів на WordPress це означає потенційні репутаційні втрати та ризики компрометації користувацьких облікових записів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'page', впровадити додаткові заходи фільтрації введення, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки