Уразливість збереженого XSS у плагіні WP Chat App для WordPress

Виявлено уразливість збереженого XSS у плагіні WP Chat App для WordPress, що дозволяє впроваджувати шкідливі скрипти через віджети. Рекомендується оновлення та обмеження прав.
CVE-2024-1761CVSS 6.4CMS

Уразливість збереженого XSS у плагіні WP Chat App для WordPress

Виявлено уразливість збереженого XSS у плагіні WP Chat App для WordPress, що дозволяє впроваджувати шкідливі скрипти через віджети. Рекомендується оновлення та обмеження прав.

CVSS
6.4 MEDIUM
EPSS
29.7%
Активно використовується
немає в KEV
Продукт
wp chat app

Що відомо

Плагін WP Chat App для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів, таких як 'buttonColor' та 'phoneNumber'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів на сайтах, що працюють на WordPress із плагіном WP Chat App, що загрожує компрометацією сесій користувачів, викраденням даних або іншими атаками через браузер. Це створює ризики для безпеки вебресурсів і довіри користувачів, особливо якщо на сайті дозволено внесення контенту користувачами з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Chat App від розробника ninjateam і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть додавати або редагувати віджети/блоки плагіна, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих атрибутів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки