Уразливість Stored XSS у плагіні Live Chat with Facebook Messenger для WordPress
Збережений XSS у плагіні Live Chat with Facebook Messenger дозволяє впроваджувати скрипти. Рекомендується оновити плагін та обмежити права користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.75%
- Активно використовується
- немає в KEV
- Продукт
- live chat with facebook messenger
Що відомо
Плагін Live Chat with Facebook Messenger для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах шорткоду 'messenger' у версіях до 1.0 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженими правами впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або інших атак на вебресурс. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та розглянути тимчасове відключення плагіна для зниження ризику.