Уразливість у плагіні WP Chat App для WordPress дозволяє XSS-атаки

Уразливість у плагіні WP Chat App дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновлення до версії 3.6.4 для захисту сайту.
CVE-2024-2837CVSS 5.4CMS

Уразливість у плагіні WP Chat App для WordPress дозволяє XSS-атаки

Уразливість у плагіні WP Chat App дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновлення до версії 3.6.4 для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
41.2%
Активно використовується
немає в KEV
Продукт
wp chat app

Що відомо

Плагін WP Chat App для WordPress версій до 3.6.4 не очищує налаштування належним чином, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Cross-Site Scripting (XSS), навіть якщо unfiltered_html заборонено.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що загрожує безпеці вебресурсу та даних користувачів. Для власників інфраструктури це означає потенційний ризик компрометації адміністративних облікових записів і подальших атак на сайт.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін WP Chat App до версії 3.6.4 або новішої, перевірити налаштування безпеки, обмежити права користувачів з високими привілеями та переглянути журнали на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати вплив шляхом обмеження доступу та моніторингу системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки