Уразливість у плагіні WordPress PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode
Виявлено середню уразливість XSS у плагіні PayPal Buttons для WordPress. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.82%
- Активно використовується
- немає в KEV
- Продукт
- paypal pay now\, buy now\, donation and cart buttons shortcode
Що відомо
Плагін WordPress PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode версії до 1.7 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням, що дозволяє користувачам з роллю контриб'ютора і вище виконувати атаки типу збережений Cross-Site Scripting (XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту у контексті сайту, що загрожує безпеці користувачів і може вплинути на довіру до вебресурсу. Власники сайтів на WordPress із цим плагіном ризикують компрометацією даних та порушенням роботи сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані, а також моніторити журнали безпеки на предмет підозрілої активності.