Уразливість у плагіні WordPress PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode
Виявлено середню уразливість XSS у плагіні PayPal Buttons WordPress, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.27%
- Активно використовується
- немає в KEV
- Продукт
- paypal pay now\, buy now\, donation and cart buttons shortcode
Що відомо
Плагін WordPress PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode версії до 1.7 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією сайту та викраденням сесій. Власники інфраструктури повинні врахувати ризики для безпеки CMS і можливі наслідки для довіри користувачів та цілісності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути використання додаткових засобів захисту від XSS.