Уразливість Cross-Site Scripting у плагіні collect.chat для WordPress
Плагін collect.chat для WordPress до 2.4.4 містить уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 25.66%
- Активно використовується
- немає в KEV
- Продукт
- collect.chat
Що відомо
Плагін Chatbot for WordPress від Collect.chat версій до 2.4.4 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку вебсайту та конфіденційність даних. Для власників сайтів на WordPress із встановленим collect.chat це означає потенційний ризик компрометації адміністративних сесій та подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна collect.chat і встановити версію 2.4.4 або новішу, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати можливості для введення небезпечних даних у налаштуваннях плагіна.