Уразливість Reflected Cross-Site Scripting у плагіні Pago por Redsys для WordPress
Reflected XSS у плагіні Pago por Redsys (до версії 1.0.12) дозволяє впроваджувати шкідливі скрипти через параметр Ds_MerchantParameters.
- CVSS
- 6.1 MEDIUM
- EPSS
- 26.9%
- Активно використовується
- немає в KEV
- Продукт
- payment by redsys
Що відомо
Плагін Pago por Redsys для WordPress містить уразливість Reflected Cross-Site Scripting через параметр 'Ds_MerchantParameters' у версіях до 1.0.12 включно. Недостатня санітизація введених даних дозволяє зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузері користувачів сайту, що може спричинити викрадення сесій, фішинг або інші атаки, що впливають на довіру клієнтів і безпеку вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Pago por Redsys від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Загалом, слід застосовувати найкращі практики безпеки веб-додатків для зменшення впливу уразливості.