Вразливість Stored XSS у плагіні Sell BTC для WordPress
Вразливість Stored XSS у плагіні Sell BTC для WordPress дозволяє впроваджувати шкідливі скрипти через AJAX 'orderform_data'. Оновіть плагін для безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 24.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Sell BTC для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію даних у AJAX дії 'orderform_data' у версіях до 1.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінки замовлень адміністратором.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів адміністраторів та потенційного контролю над адміністративною панеллю сайту. Це створює ризики для безпеки веб-інфраструктури та може вплинути на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Sell BTC до версії вище 1.5, де частково виправлено цю вразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Також варто регулярно перевіряти оновлення від розробника плагіна.