Уразливість Stored XSS у плагіні Smartsupp для WordPress

Виявлено Stored XSS у плагіні Smartsupp для WordPress до версії 3.9.1. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-12448CVSS 6.4Web

Уразливість Stored XSS у плагіні Smartsupp для WordPress

Виявлено Stored XSS у плагіні Smartsupp для WordPress до версії 3.9.1. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
18.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smartsupp для WordPress, що забезпечує живий чат і AI-помічника, має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'code' у версіях до 3.9.1 включно. Атакувальники з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати довготривалі скрипти на сайтах, що використовують плагін Smartsupp, потенційно викрадаючи сесійні дані користувачів або виконуючи небажані дії від їх імені. Це створює ризики компрометації даних та зниження довіри користувачів до вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Smartsupp і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ користувачів до рівня нижче підписника, ретельно перевіряти введені дані та моніторити логи на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки