Уразливість у плагіні Floating Chat Widget для WordPress

Плагін Floating Chat Widget до 3.1.9 має уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення плагіна.
CVE-2024-2972CVSS 3.8CMS

Уразливість у плагіні Floating Chat Widget для WordPress

Плагін Floating Chat Widget до 3.1.9 має уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення плагіна.

CVSS
3.8 LOW
EPSS
32%
Активно використовується
немає в KEV
Продукт
floating chat widget

Що відомо

Плагін Floating Chat Widget для WordPress версій до 3.1.9 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може дозволити адміністраторам впроваджувати шкідливий скрипт, що потенційно загрожує безпеці вебсайту та даних користувачів. Хоча рівень загрози оцінено як низький, організації з мультисайтовими WordPress інсталяціями мають звернути увагу на можливі ризики та вплив на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Floating Chat Widget до версії 3.1.9 або новішої, перевірити налаштування безпеки плагіна, обмежити права користувачів, а також переглянути журнали на предмет підозрілої активності. Якщо оновлення неможливе, слід розглянути тимчасове відключення плагіна або обмеження доступу до його налаштувань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки