Уразливість у Simple Ajax Chat WordPress плагіні дозволяє використовувати шкідливі імена

Виявлено уразливість у Simple Ajax Chat WordPress плагіні, що дозволяє використовувати шкідливі імена в чаті. Рекомендується оновлення для безпеки.
CVE-2024-1983CVSS 7.1CMS

Уразливість у Simple Ajax Chat WordPress плагіні дозволяє використовувати шкідливі імена

Виявлено уразливість у Simple Ajax Chat WordPress плагіні, що дозволяє використовувати шкідливі імена в чаті. Рекомендується оновлення для безпеки.

CVSS
7.1 HIGH
EPSS
36.92%
Активно використовується
немає в KEV
Продукт
simple ajax chat

Що відомо

У плагіні Simple Ajax Chat для WordPress версії до 20240223 не обробляються належним чином імена користувачів у чаті, що дозволяє зловмисникам вводити шкідливі імена, які відображаються іншим користувачам без санітизації. Це може призвести до атак типу XSS.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати скрипти у браузерах користувачів, що підвищує ризик компрометації облікових записів або викрадення сесій. Власники сайтів на WordPress із встановленим Simple Ajax Chat повинні врахувати можливі наслідки для безпеки та репутації, особливо якщо чат активно використовується.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Simple Ajax Chat до останньої версії, випущеної після 20240223, яка усуває цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до чату, перевірити журнали на наявність підозрілої активності та розглянути додаткові заходи з фільтрації введених імен користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки