Уразливість Reflected XSS у плагіні VNPAY Payment Gateway для WordPress
Виявлено Reflected XSS у плагіні VNPAY Payment Gateway для WordPress. Рекомендується оновлення та заходи безпеки для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 10.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін VNPAY Payment Gateway для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'message' у версіях до 1.0.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.
Бізнес-вплив
Уразливість може призвести до викрадення сесій користувачів, фішингових атак або інших шкідливих дій, що впливають на довіру до вебсайту та безпеку користувачів. Власники сайтів на WordPress із цим плагіном повинні врахувати потенційний ризик компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна VNPAY Payment Gateway від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'message', впровадити додаткову валідацію та екранування введених даних, а також переглянути логи на предмет підозрілої активності. Важливо також підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.