Уразливість у Floating Chat Widget дозволяє XSS-атаки для адміністраторів
Плагін Floating Chat Widget до 3.2.3 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.
- CVSS
- 4.8 MEDIUM
- EPSS
- 34.9%
- Активно використовується
- немає в KEV
- Продукт
- floating chat widget
Що відомо
Плагін Floating Chat Widget для WordPress версій до 3.2.3 не очищує налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html. Це створює ризик для сайтів, особливо у мультисайтових середовищах.
Бізнес-вплив
Для власників сайтів на базі WordPress, які використовують цей плагін, уразливість може призвести до виконання шкідливого коду з правами адміністратора, що ставить під загрозу безпеку даних і цілісність сайту. Зловмисники можуть використовувати це для компрометації користувацьких сесій або розповсюдження шкідливого контенту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна Floating Chat Widget і оновити його до останньої доступної версії. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто регулярно моніторити оновлення від виробника.