Уразливість Reflected XSS у плагіні VNPAY Payment Gateway для WordPress

Виявлено Reflected XSS у плагіні VNPAY Payment Gateway для WordPress. Рекомендується оновлення та заходи безпеки для захисту сайту.
CVE-2025-12017CVSS 6.1Web

Уразливість Reflected XSS у плагіні VNPAY Payment Gateway для WordPress

Виявлено Reflected XSS у плагіні VNPAY Payment Gateway для WordPress. Рекомендується оновлення та заходи безпеки для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
10.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін VNPAY Payment Gateway для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'message' у версіях до 1.0.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, фішингових атак або інших шкідливих дій, що впливають на довіру до вебсайту та безпеку користувачів. Власники сайтів на WordPress із цим плагіном повинні врахувати потенційний ризик компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна VNPAY Payment Gateway від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'message', впровадити додаткову валідацію та екранування введених даних, а також переглянути логи на предмет підозрілої активності. Важливо також підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки