Уразливість у плагіні WordPress PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode

Виявлено середню уразливість XSS у плагіні PayPal Buttons для WordPress. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-5448CVSS 5.4CMS

Уразливість у плагіні WordPress PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode

Виявлено середню уразливість XSS у плагіні PayPal Buttons для WordPress. Рекомендується оновлення та обмеження прав користувачів.

CVSS
5.4 MEDIUM
EPSS
23.82%
Активно використовується
немає в KEV
Продукт
paypal pay now\, buy now\, donation and cart buttons shortcode

Що відомо

Плагін WordPress PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode версії до 1.7 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням, що дозволяє користувачам з роллю контриб'ютора і вище виконувати атаки типу збережений Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту у контексті сайту, що загрожує безпеці користувачів і може вплинути на довіру до вебресурсу. Власники сайтів на WordPress із цим плагіном ризикують компрометацією даних та порушенням роботи сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані, а також моніторити журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки