CVE-2024-13736: podatność Stored XSS w wtyczce Pure Chat dla WordPress
Podatność Stored XSS w wtyczce Pure Chat do WordPress umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 36.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pure chat
Co wiadomo
Wtyczka Pure Chat – Live Chat & More! dla WordPress do wersji 2.4 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze 'purechatWidgetName' z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań wykonywanych w kontekście przeglądarki ofiary, co zagraża bezpieczeństwu danych i reputacji firmy. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko, zwłaszcza jeśli na stronie przebywają niezaufani użytkownicy lub goście.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pure Chat i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również edukować użytkowników i stosować dodatkowe mechanizmy zabezpieczające przed XSS.