Уразливість у плагіні WP Chat App для WordPress дозволяє XSS-атаки

Плагін WP Chat App до 3.6.5 дозволяє XSS-атаки через недостатню обробку налаштувань. Оновіть плагін для захисту сайту.
CVE-2024-4664CVSS 4.8CMS

Уразливість у плагіні WP Chat App для WordPress дозволяє XSS-атаки

Плагін WP Chat App до 3.6.5 дозволяє XSS-атаки через недостатню обробку налаштувань. Оновіть плагін для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
29.87%
Активно використовується
немає в KEV
Продукт
wp chat app

Що відомо

Плагін WP Chat App для WordPress версій до 3.6.5 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників сайтів на WordPress із встановленим плагіном WP Chat App це означає потенційний ризик компрометації даних та порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Chat App до версії 3.6.5 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до плагіна лише довіреним користувачам з високими привілеями, переглянути журнали безпеки на наявність підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як обмеження введення даних та регулярний моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки