CVE-2026-12041: Stored XSS wtyczki Chatra Live Chat dla WordPress
Podatność XSS w wtyczce Chatra Live Chat dla WordPress do wersji 1.0.12. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.4 MEDIUM
- EPSS
- 9.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Chatra Live Chat + ChatBot + Cart Saver dla WordPress do wersji 1.0.12 jest podatna na przechowywany atak Cross-Site Scripting (XSS) w ustawieniach administratora z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atak wymaga uprawnień administratora i dotyczy instalacji multisite lub tam, gdzie wyłączono filtr unfiltered_html.
Wpływ biznesowy
Podatność pozwala administratorom na wstrzyknięcie złośliwych skryptów, które wykonują się przy dostępie użytkowników do zainfekowanych stron, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i infrastruktury. W środowiskach multisite ryzyko rozprzestrzenienia ataku jest większe, co wymaga szczególnej uwagi operatorów IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych osób, monitoruj logi pod kątem podejrzanych działań oraz rozważ włączenie dodatkowych mechanizmów filtrowania i zabezpieczeń aplikacji webowych.