CVE-2024-13736: podatność Stored XSS w wtyczce Pure Chat dla WordPress

Podatność Stored XSS w wtyczce Pure Chat do WordPress umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13736CVSS 6.1Web

CVE-2024-13736: podatność Stored XSS w wtyczce Pure Chat dla WordPress

Podatność Stored XSS w wtyczce Pure Chat do WordPress umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
36.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
pure chat

Co wiadomo

Wtyczka Pure Chat – Live Chat & More! dla WordPress do wersji 2.4 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze 'purechatWidgetName' z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań wykonywanych w kontekście przeglądarki ofiary, co zagraża bezpieczeństwu danych i reputacji firmy. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko, zwłaszcza jeśli na stronie przebywają niezaufani użytkownicy lub goście.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pure Chat i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również edukować użytkowników i stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS