Уразливість Stored XSS у плагіні PayPal для WordPress (CVE-2024-3065)
Виявлено Stored XSS у плагіні PayPal для WordPress (до версії 1.7). Рекомендується оновлення та перевірка мультисайтових інсталяцій.
- CVSS
- 4.4 MEDIUM
- EPSS
- 19.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість впливає на всі версії до 1.7 включно та стосується мультисайтових інсталяцій або тих, де вимкнено unfiltered_html.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуватимуться при доступі до заражених сторінок. Це може призвести до компрометації даних користувачів або порушення роботи сайту, особливо у мультисайтових середовищах WordPress. Власникам інфраструктури слід оцінити ризики та пріоритетність виправлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права доступу адміністративних користувачів, перевірте налаштування unfiltered_html, проведіть аудит логів на наявність підозрілої активності та зменшіть експозицію плагіна на мультисайтових інсталяціях.