Вразливість Stored XSS у плагіні NinjaTeam Chat для Telegram у WordPress

Вразливість Stored XSS у плагіні NinjaTeam Chat для Telegram WordPress дозволяє впроваджувати шкідливі скрипти через шорткод njtele_button.
CVE-2024-11885CVSS 6.4CMS

Вразливість Stored XSS у плагіні NinjaTeam Chat для Telegram у WordPress

Вразливість Stored XSS у плагіні NinjaTeam Chat для Telegram WordPress дозволяє впроваджувати шкідливі скрипти через шорткод njtele_button.

CVSS
6.4 MEDIUM
EPSS
19.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NinjaTeam Chat для Telegram у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітаризацію та екранування атрибутів шорткоду 'njtele_button'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість дозволяє авторизованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації сайту, впливу на довіру користувачів та потенційних втрат даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NinjaTeam Chat для Telegram та застосувати їх. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на ознаки підозрілої активності. Пріоритезуйте усунення вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки