Уразливість у Simple Ajax Chat WordPress плагіні дозволяє XSS-атаки
Simple Ajax Chat плагін WordPress має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 25.73%
- Активно використовується
- немає в KEV
- Продукт
- simple ajax chat
Що відомо
Плагін Simple Ajax Chat для WordPress до версії 20240412 не очищує налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку сайту та даних. Адміністратори можуть бути використані для впровадження зловмисних скриптів, що впливає на довіру користувачів і може спричинити порушення роботи сервісів. Важливо своєчасно оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Ajax Chat від розробника plugin-planet та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності, а також зменшити експозицію вразливого плагіна. Пріоритетно впровадити заходи безпеки для запобігання XSS-атакам.