Вразливість Stored XSS у плагіні Wise Chat для WordPress

Вразливість Stored XSS у плагіні Wise Chat для WordPress дозволяє виконувати шкідливі скрипти через заголовок X-Forwarded-For. Рекомендується оновлення плагіна.
CVE-2025-3774CVSS 7.2Web

Вразливість Stored XSS у плагіні Wise Chat для WordPress

Вразливість Stored XSS у плагіні Wise Chat для WordPress дозволяє виконувати шкідливі скрипти через заголовок X-Forwarded-For. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
16.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wise Chat для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через заголовок X-Forwarded-For у версіях до 3.3.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільного коду у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак на користувачів сайту. Власники інфраструктури ризикують втратити довіру клієнтів та зазнати репутаційних втрат через компрометацію вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Wise Chat та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити доступ до плагіна, впровадити додаткові фільтри для заголовка X-Forwarded-For, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки