Уразливість Stored XSS у плагіні Click to Chat для WordPress (CVE-2025-5336)

Плагін Click to Chat для WordPress має Stored XSS через 'data-no_number'. Оновіть плагін та обмежте права користувачів для безпеки сайту.
CVE-2025-5336CVSS 6.4CMS

Уразливість Stored XSS у плагіні Click to Chat для WordPress (CVE-2025-5336)

Плагін Click to Chat для WordPress має Stored XSS через 'data-no_number'. Оновіть плагін та обмежте права користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
14.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Click to Chat для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'data-no_number' у версіях до 4.22 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із середнім рівнем доступу впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого контенту серед відвідувачів сайту. Власники сайтів на WordPress повинні враховувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Click to Chat від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки