Уразливість у Simple Ajax Chat WordPress плагіні дозволяє XSS-атаки

Simple Ajax Chat плагін WordPress має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-2470CVSS 5.4CMS

Уразливість у Simple Ajax Chat WordPress плагіні дозволяє XSS-атаки

Simple Ajax Chat плагін WordPress має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
5.4 MEDIUM
EPSS
25.73%
Активно використовується
немає в KEV
Продукт
simple ajax chat

Що відомо

Плагін Simple Ajax Chat для WordPress до версії 20240412 не очищує налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку сайту та даних. Адміністратори можуть бути використані для впровадження зловмисних скриптів, що впливає на довіру користувачів і може спричинити порушення роботи сервісів. Важливо своєчасно оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Ajax Chat від розробника plugin-planet та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності, а також зменшити експозицію вразливого плагіна. Пріоритетно впровадити заходи безпеки для запобігання XSS-атакам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки