Уразливість збереженого XSS у плагіні WP Chat App для WordPress
Виявлено уразливість збереженого XSS у плагіні WP Chat App для WordPress, що дозволяє впроваджувати шкідливі скрипти через віджети. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.7%
- Активно використовується
- немає в KEV
- Продукт
- wp chat app
Що відомо
Плагін WP Chat App для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів, таких як 'buttonColor' та 'phoneNumber'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів на сайтах, що працюють на WordPress із плагіном WP Chat App, що загрожує компрометацією сесій користувачів, викраденням даних або іншими атаками через браузер. Це створює ризики для безпеки вебресурсів і довіри користувачів, особливо якщо на сайті дозволено внесення контенту користувачами з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Chat App від розробника ninjateam і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть додавати або редагувати віджети/блоки плагіна, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих атрибутів.