Вразливість Stored XSS у плагіні CorvusPay WooCommerce Payment Gateway для WordPress
Вразливість Stored XSS у плагіні CorvusPay WooCommerce Payment Gateway для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 24.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CorvusPay WooCommerce Payment Gateway для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'approval_code' у версіях до 2.7.4 включно. Уразливість дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники сайтів на WordPress з цим плагіном можуть зазнати втрат довіри клієнтів та порушення безпеки даних. Вразливість має високий рівень критичності (CVSS 7.2), що вимагає оперативного реагування.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна CorvusPay WooCommerce Payment Gateway і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту /wp-json/corvuspay/success/, провести аудит логів на наявність підозрілих запитів та впровадити додаткові заходи фільтрації та санітизації введених даних. Також варто інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.