Уразливість Stored XSS у плагіні Floating Chat Widget для WordPress

Виявлено Stored XSS у плагіні Floating Chat Widget для WordPress. Рекомендується оновити плагін та обмежити права користувачів для безпеки сайту.
CVE-2025-1450CVSS 6.4CMS

Уразливість Stored XSS у плагіні Floating Chat Widget для WordPress

Виявлено Stored XSS у плагіні Floating Chat Widget для WordPress. Рекомендується оновити плагін та обмежити права користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
18.24%
Активно використовується
немає в KEV
Продукт
floating chat widget

Що відомо

Плагін Floating Chat Widget для WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'data-hover' у версіях до 3.3.5 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації сайту та втрати довіри користувачів, що особливо критично для бізнесів, які залежать від безпеки веб-інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки