Вразливість Stored XSS у плагіні Pure Chat для WordPress
Вразливість Stored XSS у плагіні Pure Chat (до версії 2.4) дозволяє впроваджувати шкідливі скрипти через параметр purechatWidgetName.
- CVSS
- 6.1 MEDIUM
- EPSS
- 36.91%
- Активно використовується
- немає в KEV
- Продукт
- pure chat
Що відомо
Плагін Pure Chat для WordPress має вразливість типу Stored Cross-Site Scripting через параметр 'purechatWidgetName' у версіях до 2.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.
Бізнес-вплив
Вразливість може призвести до компрометації даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це підвищує ризик атаки та шкодить довірі користувачів. ІТ-операторам слід врахувати потенційний вплив на безпеку веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Pure Chat від розробника та оперативно їх встановити. Якщо оновлення відсутні, слід обмежити доступ до параметра 'purechatWidgetName', провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.