CVE-2024-7869: Stored Cross-Site Scripting w wtyczce 123.chat dla WordPress
Wtyczka 123.chat dla WordPress do 1.3.1 ma poważną lukę XSS. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 28.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka 123.chat - Video Chat dla WordPress do wersji 1.3.1 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć odpowiednie działania minimalizujące ryzyko.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki 123.chat do wersji nienarażonej na tę podatność, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, przeglądać logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczeń, takie jak Web Application Firewall (WAF). Regularne monitorowanie i priorytetyzacja działań zabezpieczających jest kluczowa.