Уразливість у плагіні Floating Contact Button для WordPress

Плагін Floating Contact Button WordPress до версії 2.8 має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення плагіна.
CVE-2024-7891CVSS 4.8CMS

Уразливість у плагіні Floating Contact Button для WordPress

Плагін Floating Contact Button WordPress до версії 2.8 має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення плагіна.

CVSS
4.8 MEDIUM
EPSS
25.25%
Активно використовується
немає в KEV
Продукт
floating contact button

Що відомо

Плагін Floating Contact Button для WordPress версій до 2.8 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може вплинути на безпеку сайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо якщо плагін не оновлено до останньої версії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Floating Contact Button від розробника just-a-web-developer та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих налаштувань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки