CVE-2025-11829: podatność Stored XSS w wtyczce Five9 Live Chat dla WordPress
Podatność Stored XSS w wtyczce Five9 Live Chat dla WordPress umożliwia atakującym wstrzykiwanie złośliwych skryptów przez shortcode [five9-chat].
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Five9 Live Chat dla WordPress do wersji 1.1.2 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez atrybut 'toolbar' shortcode [five9-chat]. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy i wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Atak może wpłynąć na bezpieczeństwo witryny i zaufanie klientów korzystających z funkcji czatu na żywo.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Five9 Live Chat i jej instalację. W międzyczasie ogranicz dostęp do funkcji shortcode [five9-chat] użytkownikom z uprawnieniami współtwórcy i wyższymi, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów filtrowania i sanitizacji danych wejściowych. Regularnie przeglądaj i aktualizuj polityki bezpieczeństwa WordPressa.