CVE-2025-1450: podatność Stored XSS w wtyczce Floating Chat Widget dla WordPress

Podatność Stored XSS w wtyczce Floating Chat Widget do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1450CVSS 6.4CMS

CVE-2025-1450: podatność Stored XSS w wtyczce Floating Chat Widget dla WordPress

Podatność Stored XSS w wtyczce Floating Chat Widget do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
18.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
floating chat widget

Co wiadomo

Wtyczka Floating Chat Widget dla WordPress (do wersji 3.3.5 włącznie) zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze 'data-hover'. Umożliwia to użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwego kodu, który wykonuje się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych ataków opartych na wykonaniu złośliwego skryptu w kontekście przeglądarki ofiary. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi dostęp do panelu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Floating Chat Widget u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS