Уразливість Reflected Cross-Site Scripting у плагіні Pago por Redsys для WordPress

Reflected XSS у плагіні Pago por Redsys (до версії 1.0.12) дозволяє впроваджувати шкідливі скрипти через параметр Ds_MerchantParameters.
CVE-2024-12467CVSS 6.1Web

Уразливість Reflected Cross-Site Scripting у плагіні Pago por Redsys для WordPress

Reflected XSS у плагіні Pago por Redsys (до версії 1.0.12) дозволяє впроваджувати шкідливі скрипти через параметр Ds_MerchantParameters.

CVSS
6.1 MEDIUM
EPSS
26.9%
Активно використовується
немає в KEV
Продукт
payment by redsys

Що відомо

Плагін Pago por Redsys для WordPress містить уразливість Reflected Cross-Site Scripting через параметр 'Ds_MerchantParameters' у версіях до 1.0.12 включно. Недостатня санітизація введених даних дозволяє зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузері користувачів сайту, що може спричинити викрадення сесій, фішинг або інші атаки, що впливають на довіру клієнтів і безпеку вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Pago por Redsys від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Загалом, слід застосовувати найкращі практики безпеки веб-додатків для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки