Luka XSS w wtyczce WP Chat App dla WordPress

Wtyczka WP Chat App przed 3.6.5 umożliwia ataki XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-4664CVSS 4.8CMS

Luka XSS w wtyczce WP Chat App dla WordPress

Wtyczka WP Chat App przed 3.6.5 umożliwia ataki XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
4.8 MEDIUM
EPSS
29.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp chat app

Co wiadomo

Wtyczka WP Chat App dla WordPress w wersjach przed 3.6.5 nie sanitizuje i nie ucieka niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Cross-Site Scripting, nawet gdy opcja unfiltered_html jest wyłączona.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i infrastruktury. Organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne ryzyko związane z bezpieczeństwem aplikacji webowych i ochroną danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP Chat App i aktualizację do wersji 3.6.5 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, przegląd konfiguracji zabezpieczeń WordPress i stosowanie zasad minimalnych uprawnień zwiększy ochronę przed potencjalnym wykorzystaniem luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS