Уразливість Stored XSS у плагіні Chatbot for WordPress від Collect.chat
Уразливість Stored XSS у плагіні Chatbot for WordPress (до версії 2.4.8) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Chatbot for WordPress від Collect.chat має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле '_inpost_head_script[synth_header_script]' у версіях до 2.4.8 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із певними правами впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Chatbot for WordPress від Collect.chat і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та мінімізувати можливий вплив шляхом обмеження введення та виведення даних.