Уразливість Stored XSS у плагіні Payment Page | Payment Form for Stripe для WordPress
Виявлено Stored XSS у плагіні Payment Page | Payment Form for Stripe для WordPress (CVE-2026-0751). Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Payment Page | Payment Form for Stripe для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'pricing_plan_select_text_font_family' у версіях до 1.4.6 включно. Це дозволяє авторизованим користувачам з рівнем доступу Автор і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Для власників сайтів на WordPress, які використовують цей плагін, це створює ризик втрати довіри користувачів і потенційних фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних. Також варто розглянути додаткові заходи безпеки, такі як впровадження WAF.