CVE-2024-3595: Stored XSS w wtyczce Pure Chat dla WordPress

Wtyczka Pure Chat do WordPress ma podatność Stored XSS umożliwiającą ataki przez parametry purechatwid i purechatwname. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3595CVSS 6.4CMS

CVE-2024-3595: Stored XSS w wtyczce Pure Chat dla WordPress

Wtyczka Pure Chat do WordPress ma podatność Stored XSS umożliwiającą ataki przez parametry purechatwid i purechatwname. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
36.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Pure Chat – Live Chat Plugin & More! dla WordPress do wersji 2.22 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametry purechatwid i purechatwname. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z dostępem subskrybenta lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów witryny. Może to obniżyć zaufanie do serwisu i narazić na ryzyko bezpieczeństwa dane firmowe oraz klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pure Chat i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, oraz przeprowadzić audyt bezpieczeństwa witryny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS