Вразливість XSS у плагіні Flow Payment для WordPress на сторінці оформлення WooCommerce
Вразливість відображеного XSS у Flow Payment 3.0.8 для WordPress WooCommerce дозволяє виконання шкідливого коду через параметр error_message.
- CVSS
- 5.1 MEDIUM
- EPSS
- 13.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Flow Payment версії 3.0.8 для WordPress має вразливість відображеного міжсайтового скриптингу (XSS) на сторінці оформлення замовлення WooCommerce. Уразливість виникає через відсутність санітизації параметра error_message, що дозволяє неавторизованому зловмиснику виконати шкідливий JavaScript у браузері користувача.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливого коду в браузері клієнтів сайту, що потенційно дозволяє викрадення сесій, фішинг або інші атаки, що впливають на довіру користувачів і безпеку транзакцій. Власники сайтів з WooCommerce повинні врахувати ризики для безпеки та репутації, особливо якщо плагін використовується для обробки платежів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Flow Payment від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки оформлення замовлення, провести аудит логів на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід дотримуватися кращих практик безпеки веб-додатків, включно з санітизацією та екрануванням вхідних даних.