Luka XSS w wtyczce KiwiChat NextClient dla WordPress

Wtyczka KiwiChat NextClient do WordPress ma lukę XSS w parametrze 'url', umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2025-3670CVSS 6.4Web

Luka XSS w wtyczce KiwiChat NextClient dla WordPress

Wtyczka KiwiChat NextClient do WordPress ma lukę XSS w parametrze 'url', umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
6.4 MEDIUM
EPSS
17.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka KiwiChat NextClient dla WordPress do wersji 6.2 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'url'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki KiwiChat NextClient i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS