Уразливість Stored XSS у плагіні HTML5 Chat для WordPress

Виявлено Stored XSS у плагіні HTML5 Chat для WordPress до версії 1.07. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2024-12451CVSS 6.4Web

Уразливість Stored XSS у плагіні HTML5 Chat для WordPress

Виявлено Stored XSS у плагіні HTML5 Chat для WordPress до версії 1.07. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
18.18%
Активно використовується
немає в KEV
Продукт
html5 chat

Що відомо

Плагін HTML5 Chat для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем даних у шорткоді 'HTML5CHAT' у версіях до 1.07 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації даних, втрати довіри користувачів та можливі репутаційні втрати. ІТ-операторам слід оцінити рівень доступу користувачів і впровадити заходи для запобігання експлуатації вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних через шорткод 'HTML5CHAT', переглянути логи на предмет підозрілої активності та застосувати додаткові заходи безпеки для зменшення ризику експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки