Уразливість Reflected XSS у плагіні Razorpay Subscription Button Elementor для WordPress

Виявлено Reflected XSS у плагіні Razorpay Subscription Button Elementor для WordPress версій до 1.0.3. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-13827CVSS 6.1Web

Уразливість Reflected XSS у плагіні Razorpay Subscription Button Elementor для WordPress

Виявлено Reflected XSS у плагіні Razorpay Subscription Button Elementor для WordPress версій до 1.0.3. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
22.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Razorpay Subscription Button Elementor для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через неналежне екранування URL при використанні функцій add_query_arg() та remove_query_arg() у версіях до 1.0.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при взаємодії користувача з підробленим посиланням.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувачів, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників сайтів на WordPress це означає потенційні ризики компрометації облікових записів, викрадення сесій або фішингових атак, що може негативно вплинути на репутацію та бізнес-процеси.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Razorpay Subscription Button Elementor та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до уразливих сторінок, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, варто зменшити експозицію вразливого функціоналу та пріоритезувати виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки