CVE-2024-7816: luka XSS w wtyczce Gixaw Chat dla WordPress
Wtyczka Gixaw Chat do WordPressa ma lukę XSS przez brak CSRF i sanitizacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 7.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gixaw chat
Co wiadomo
Wtyczka Gixaw Chat do WordPressa w wersji do 1.0 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym wstrzyknięcie trwałego kodu XSS poprzez atak CSRF na zalogowanego administratora.
Wpływ biznesowy
Luka ta może pozwolić atakującym na wykonanie złośliwego kodu w kontekście konta administratora, co może prowadzić do przejęcia kontroli nad witryną lub wycieku danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa CMS i użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gixaw Chat u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.