CVE-2025-14154: Stored Cross-Site Scripting w wtyczce Better Messages dla WordPress
Podatność Stored XSS w wtyczce Better Messages dla WordPress umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 7.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Better Messages – Live Chat dla WordPress i powiązanych platform jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez pole nazwy wyświetlanej gościa. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach odwiedzanych przez użytkowników, co może prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele infrastruktury powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do komunikacji na stronie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Better Messages u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp gości do funkcji czatu lub monitoruj logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i wzmocnienie mechanizmów sanitacji i ucieczki danych wejściowych w środowisku WordPress.