Уразливість Reflected XSS у плагіні Razorpay Subscription Button Elementor для WordPress
Виявлено Reflected XSS у плагіні Razorpay Subscription Button Elementor для WordPress версій до 1.0.3. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 22.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Razorpay Subscription Button Elementor для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через неналежне екранування URL при використанні функцій add_query_arg() та remove_query_arg() у версіях до 1.0.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при взаємодії користувача з підробленим посиланням.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузері користувачів, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників сайтів на WordPress це означає потенційні ризики компрометації облікових записів, викрадення сесій або фішингових атак, що може негативно вплинути на репутацію та бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Razorpay Subscription Button Elementor та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до уразливих сторінок, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, варто зменшити експозицію вразливого функціоналу та пріоритезувати виправлення.