Уразливість у плагіні WordPress PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode

Виявлено середню уразливість XSS у плагіні PayPal Buttons WordPress, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та аудит безпеки.
CVE-2024-5447CVSS 4.8CMS

Уразливість у плагіні WordPress PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode

Виявлено середню уразливість XSS у плагіні PayPal Buttons WordPress, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
24.27%
Активно використовується
немає в KEV
Продукт
paypal pay now\, buy now\, donation and cart buttons shortcode

Що відомо

Плагін WordPress PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode версії до 1.7 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією сайту та викраденням сесій. Власники інфраструктури повинні врахувати ризики для безпеки CMS і можливі наслідки для довіри користувачів та цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути використання додаткових засобів захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки