Вразливість Stored XSS у плагіні Pure Chat для WordPress

Вразливість Stored XSS у плагіні Pure Chat (до версії 2.4) дозволяє впроваджувати шкідливі скрипти через параметр purechatWidgetName.
CVE-2024-13736CVSS 6.1Web

Вразливість Stored XSS у плагіні Pure Chat для WordPress

Вразливість Stored XSS у плагіні Pure Chat (до версії 2.4) дозволяє впроваджувати шкідливі скрипти через параметр purechatWidgetName.

CVSS
6.1 MEDIUM
EPSS
36.91%
Активно використовується
немає в KEV
Продукт
pure chat

Що відомо

Плагін Pure Chat для WordPress має вразливість типу Stored Cross-Site Scripting через параметр 'purechatWidgetName' у версіях до 2.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це підвищує ризик атаки та шкодить довірі користувачів. ІТ-операторам слід врахувати потенційний вплив на безпеку веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Pure Chat від розробника та оперативно їх встановити. Якщо оновлення відсутні, слід обмежити доступ до параметра 'purechatWidgetName', провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки