Уразливість Stored XSS у плагіні WordPress PayPal Donation через shortcode 'donate'
Stored XSS у плагіні WordPress PayPal Donation через shortcode 'donate' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress PayPal Donation версії до 1.01 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'donate'. Недостатня санітизація та екранування атрибутів shortcode дозволяє авторизованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних та фінансових втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами Contributor і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.