Вразливість Stored XSS у плагіні Click to Chat – WA Widget для WordPress

Вразливість Stored XSS у плагіні Click to Chat – WA Widget дозволяє впроваджувати шкідливі скрипти через параметр 'num' шорткоду [chat]. Оновіть плагін для захисту.
CVE-2026-7795CVSS 6.4Web

Вразливість Stored XSS у плагіні Click to Chat – WA Widget для WordPress

Вразливість Stored XSS у плагіні Click to Chat – WA Widget дозволяє впроваджувати шкідливі скрипти через параметр 'num' шорткоду [chat]. Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
33.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Click to Chat – WA Widget для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'num' шорткоду [chat] у версіях до 4.38 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти, які виконуються при натисканні кнопки WhatsApp чату.

Бізнес-вплив

Вразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Для власників сайтів на WordPress це підвищує ризик компрометації довіри користувачів та порушення безпеки даних. ІТ-операторам слід оцінити вплив на свої ресурси та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище до функціоналу плагіна, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто розглянути тимчасове відключення плагіна до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки