Уразливість WordPress Simple PayPal Shopping Cart: збережений XSS
Виявлено збережений XSS у плагіні WordPress Simple PayPal Shopping Cart до версії 5.1.3. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.81%
- Активно використовується
- немає в KEV
- Продукт
- wordpress simple paypal shopping cart
Що відомо
Плагін WordPress Simple Shopping Cart версії до 5.1.3 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'wp_cart_button'. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів повинні врахувати ризики для репутації та безпеки клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит логів на ознаки експлуатації та мінімізувати експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації введених даних.