CVE-2024-7869: Stored Cross-Site Scripting w wtyczce 123.chat dla WordPress

Wtyczka 123.chat dla WordPress do 1.3.1 ma poważną lukę XSS. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-7869CVSS 7.2CMS

CVE-2024-7869: Stored Cross-Site Scripting w wtyczce 123.chat dla WordPress

Wtyczka 123.chat dla WordPress do 1.3.1 ma poważną lukę XSS. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
28.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka 123.chat - Video Chat dla WordPress do wersji 1.3.1 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć odpowiednie działania minimalizujące ryzyko.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki 123.chat do wersji nienarażonej na tę podatność, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, przeglądać logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczeń, takie jak Web Application Firewall (WAF). Regularne monitorowanie i priorytetyzacja działań zabezpieczających jest kluczowa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS