Уразливість Reflected XSS у плагіні Zarinpal Paid Download для WordPress

Вразливість Reflected XSS у плагіні Zarinpal Paid Download для WordPress може загрожувати адміністраторам сайту. Рекомендується оновлення та аудит безпеки.
CVE-2024-13543CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Zarinpal Paid Download для WordPress

Вразливість Reflected XSS у плагіні Zarinpal Paid Download для WordPress може загрожувати адміністраторам сайту. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
43.57%
Активно використовується
немає в KEV
Продукт
zarinpal paid download

Що відомо

Плагін Zarinpal Paid Download для WordPress версії до 2.3 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Це створює ризики для безпеки вебсайту та даних, особливо якщо плагін використовується на сайтах з високими привілеями користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Zarinpal Paid Download від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки