Уразливість Click to Chat у плагіні WP Support All-in-One Floating Widget для WordPress
Stored XSS у плагіні Click to Chat для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.72%
- Активно використовується
- немає в KEV
- Продукт
- click to chat
Що відомо
Плагін Click to Chat для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах шорткоду wpsaio_snapchat у версіях до 2.3.3 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам із правами контриб'ютора та вище впроваджувати довільний код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника ninjateam і негайно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Пріоритетно слід впровадити заходи з фільтрації та екранування введених даних.