CVE-2024-0898: Уразливість Stored XSS у плагіні Chat Bubble для WordPress
Дізнайтеся про уразливість CVE-2024-0898 у плагіні Chat Bubble для WordPress, що дозволяє збережений XSS. Рекомендації щодо захисту та оновлення.
- CVSS
- 4.4 MEDIUM
- EPSS
- 32.43%
- Активно використовується
- немає в KEV
- Продукт
- chat bubble
Що відомо
Плагін Chat Bubble для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість впливає на багатосайтові інсталяції та ті, де опція unfiltered_html вимкнена, дозволяючи адміністраторам впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може дозволити користувачам з правами адміністратора впроваджувати довільний код, який виконуватиметься при завантаженні сторінок іншими користувачами, що може призвести до компрометації даних або порушення роботи сайту. Вона актуальна для організацій, що використовують багатосайтові інсталяції WordPress із плагіном Chat Bubble, і може вплинути на безпеку веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Chat Bubble від розробника bluecoral і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права доступу адміністратора, перевірити журнали на наявність підозрілої активності, а також розглянути можливість тимчасового відключення плагіна на багатосайтових інсталяціях або там, де unfiltered_html вимкнено. Загалом, слід зменшити експозицію вразливого функціоналу та посилити моніторинг безпеки.