Вразливість Stored XSS у плагіні NinjaTeam Chat для Telegram у WordPress
Вразливість Stored XSS у плагіні NinjaTeam Chat для Telegram WordPress дозволяє впроваджувати шкідливі скрипти через шорткод njtele_button.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NinjaTeam Chat для Telegram у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітаризацію та екранування атрибутів шорткоду 'njtele_button'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє авторизованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації сайту, впливу на довіру користувачів та потенційних втрат даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NinjaTeam Chat для Telegram та застосувати їх. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на ознаки підозрілої активності. Пріоритезуйте усунення вразливості у планах безпеки.