Уразливість Reflected XSS у плагіні WhatsApp Click to Chat для WordPress

Виявлено Reflected XSS у плагіні WhatsApp Click to Chat для WordPress до версії 3.0.4. Рекомендується оновлення та перевірка безпеки.
CVE-2024-11686CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WhatsApp Click to Chat для WordPress

Виявлено Reflected XSS у плагіні WhatsApp Click to Chat для WordPress до версії 3.0.4. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
27.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WhatsApp Click to Chat для WordPress версій до 3.0.4 включно має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'manycontacts_code'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних і сесій. Це може вплинути на довіру користувачів і безпеку вебресурсу, особливо якщо плагін використовується на сайтах з великою аудиторією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WhatsApp Click to Chat і встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до параметра 'manycontacts_code', впровадити додаткові заходи фільтрації введених даних, переглянути логи на предмет підозрілої активності та пріоритезувати усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки