Уразливість Stored XSS у плагіні RumbleTalk Live Group Chat для WordPress

Stored XSS у плагіні RumbleTalk Live Group Chat для WordPress дозволяє впроваджувати скрипти через shortcode 'rumbletalk-admin-button'. Оновіть плагін для безпеки.
CVE-2024-8720CVSS 6.4Web

Уразливість Stored XSS у плагіні RumbleTalk Live Group Chat для WordPress

Stored XSS у плагіні RumbleTalk Live Group Chat для WordPress дозволяє впроваджувати скрипти через shortcode 'rumbletalk-admin-button'. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
25.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RumbleTalk Live Group Chat для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'rumbletalk-admin-button' у версіях до 6.3.0 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації вебсайту та впливає на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RumbleTalk Live Group Chat і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки