Вразливість Stored XSS у плагіні Express Payment For Stripe для WordPress
Вразливість Stored XSS у плагіні Express Payment For Stripe до версії 1.28.0 дозволяє впроваджувати шкідливі скрипти через атрибут шорткоду 'type'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Express Payment For Stripe для WordPress до версії 1.28.0 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'type' шорткоду [stripe-express]. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками через веб-інтерфейс. Для власників сайтів на WordPress це означає підвищений ризик безпеки та можливі репутаційні втрати, особливо якщо плагін використовується для обробки платежів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто розглянути використання додаткових засобів захисту веб-додатків.