Уразливість Stored XSS у плагіні Live Chat with Facebook Messenger для WordPress

Збережений XSS у плагіні Live Chat with Facebook Messenger дозволяє впроваджувати скрипти. Рекомендується оновити плагін та обмежити права користувачів.
CVE-2023-5740CVSS 6.4Web

Уразливість Stored XSS у плагіні Live Chat with Facebook Messenger для WordPress

Збережений XSS у плагіні Live Chat with Facebook Messenger дозволяє впроваджувати скрипти. Рекомендується оновити плагін та обмежити права користувачів.

CVSS
6.4 MEDIUM
EPSS
41.75%
Активно використовується
немає в KEV
Продукт
live chat with facebook messenger

Що відомо

Плагін Live Chat with Facebook Messenger для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах шорткоду 'messenger' у версіях до 1.0 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженими правами впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або інших атак на вебресурс. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки