CVE-2024-2956: Уразливість Stored XSS у плагіні Simple Ajax Chat для WordPress

Уразливість Stored XSS у плагіні Simple Ajax Chat для WordPress впливає на мультисайтові інсталяції з вимкненим unfiltered_html. Рекомендується оновлення та аудит безпеки.
CVE-2024-2956CVSS 4.4CMS

CVE-2024-2956: Уразливість Stored XSS у плагіні Simple Ajax Chat для WordPress

Уразливість Stored XSS у плагіні Simple Ajax Chat для WordPress впливає на мультисайтові інсталяції з вимкненим unfiltered_html. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
25.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Ajax Chat для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість стосується мультисайтових інсталяцій та випадків, коли опція unfiltered_html вимкнена.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Уразливість має середній рівень критичності, але її слід враховувати в мультисайтових середовищах WordPress.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple Ajax Chat від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо адміністраторів, провести аудит логів на підозрілі дії та зменшити експозицію уразливих сайтів. Також варто розглянути тимчасове відключення плагіна в мультисайтових інсталяціях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки