CVE-2025-1450: podatność Stored XSS w wtyczce Floating Chat Widget dla WordPress
Podatność Stored XSS w wtyczce Floating Chat Widget do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- floating chat widget
Co wiadomo
Wtyczka Floating Chat Widget dla WordPress (do wersji 3.3.5 włącznie) zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze 'data-hover'. Umożliwia to użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwego kodu, który wykonuje się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych ataków opartych na wykonaniu złośliwego skryptu w kontekście przeglądarki ofiary. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi dostęp do panelu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Floating Chat Widget u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.