Вразливість Stored XSS у плагіні ChatHelp для WordPress (CVE-2026-15759)
Вразливість Stored XSS у плагіні ChatHelp для WordPress дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ChatHelp для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів 'number' та 'group' у шорткодах. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сайту, підриваючи довіру користувачів і безпеку вебресурсу. Власники інфраструктури повинні врахувати потенційний ризик компрометації даних та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також зменшити публічний доступ до уразливих функцій.