Уразливість Stored XSS у плагіні Smartsupp для WordPress
Виявлено Stored XSS у плагіні Smartsupp для WordPress до версії 3.9.1. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Smartsupp для WordPress, що забезпечує живий чат і AI-помічника, має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'code' у версіях до 3.9.1 включно. Атакувальники з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати довготривалі скрипти на сайтах, що використовують плагін Smartsupp, потенційно викрадаючи сесійні дані користувачів або виконуючи небажані дії від їх імені. Це створює ризики компрометації даних та зниження довіри користувачів до вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Smartsupp і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ користувачів до рівня нижче підписника, ретельно перевіряти введені дані та моніторити логи на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.