CVE-2024-4149: luka XSS w wtyczce Floating Chat Widget dla WordPress
Wtyczka Floating Chat Widget przed 3.2.3 umożliwia ataki Stored XSS przez administratorów. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 34.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- floating chat widget
Co wiadomo
Wtyczka Floating Chat Widget dla WordPress w wersjach przed 3.2.3 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący mogą wykorzystać ją do przejęcia sesji, kradzieży danych lub eskalacji uprawnień. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ ograniczenia unfiltered_html nie chronią przed tym atakiem.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Floating Chat Widget i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić audyt uprawnień użytkowników i rozważyć wdrożenie dodatkowych mechanizmów ochrony przed XSS.