Уразливість Stored XSS у плагіні EPay.bg Payments для WordPress
Виявлено Stored XSS у плагіні EPay.bg Payments для WordPress через shortcode 'epay'. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EPay.bg Payments для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'epay' у версіях до 0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відвідують уражені сторінки, потенційно викрадаючи сесійні дані або змінюючи контент. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що може негативно вплинути на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження використання shortcode 'epay'.