Вразливість Stored XSS у плагіні Saphali LiqPay для WordPress
Вразливість Stored XSS у плагіні Saphali LiqPay для WordPress дозволяє користувачам з контриб’юторським доступом впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Saphali LiqPay для WordPress версій до 1.0.2 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'saphali_liqpay'. Це дозволяє користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відвідують уражені сторінки, потенційно викрадаючи сесійні дані або змінюючи вміст сайту. Це підвищує ризики компрометації вебресурсу та довіри користувачів, що є критичним для власників і операторів інфраструктури WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче контриб’ютора, ретельно перевіряйте введені дані, а також ведіть моніторинг логів на предмет підозрілої активності. Вживайте заходів для зменшення впливу вразливості, наприклад, обмеження доступу до функціоналу шорткоду.