Уразливість у Floating Chat Widget дозволяє XSS-атаки для адміністраторів

Плагін Floating Chat Widget до 3.2.3 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.
CVE-2024-4149CVSS 4.8CMS

Уразливість у Floating Chat Widget дозволяє XSS-атаки для адміністраторів

Плагін Floating Chat Widget до 3.2.3 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.

CVSS
4.8 MEDIUM
EPSS
34.9%
Активно використовується
немає в KEV
Продукт
floating chat widget

Що відомо

Плагін Floating Chat Widget для WordPress версій до 3.2.3 не очищує налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html. Це створює ризик для сайтів, особливо у мультисайтових середовищах.

Бізнес-вплив

Для власників сайтів на базі WordPress, які використовують цей плагін, уразливість може призвести до виконання шкідливого коду з правами адміністратора, що ставить під загрозу безпеку даних і цілісність сайту. Зловмисники можуть використовувати це для компрометації користувацьких сесій або розповсюдження шкідливого контенту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна Floating Chat Widget і оновити його до останньої доступної версії. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто регулярно моніторити оновлення від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки