Уразливість Cross-Site Scripting у плагіні collect.chat для WordPress

Плагін collect.chat для WordPress до 2.4.4 містить уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.
CVE-2024-6498CVSS 4.8CMS

Уразливість Cross-Site Scripting у плагіні collect.chat для WordPress

Плагін collect.chat для WordPress до 2.4.4 містить уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
25.66%
Активно використовується
немає в KEV
Продукт
collect.chat

Що відомо

Плагін Chatbot for WordPress від Collect.chat версій до 2.4.4 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку вебсайту та конфіденційність даних. Для власників сайтів на WordPress із встановленим collect.chat це означає потенційний ризик компрометації адміністративних сесій та подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна collect.chat і встановити версію 2.4.4 або новішу, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати можливості для введення небезпечних даних у налаштуваннях плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки