Уразливість Stored XSS у плагіні RumbleTalk Live Group Chat для WordPress
Stored XSS у плагіні RumbleTalk Live Group Chat для WordPress дозволяє впроваджувати скрипти через shortcode 'rumbletalk-admin-button'. Оновіть плагін для безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RumbleTalk Live Group Chat для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'rumbletalk-admin-button' у версіях до 6.3.0 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації вебсайту та впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна RumbleTalk Live Group Chat і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.