Вразливість Stored XSS у плагіні Click to Chat – WA Widget для WordPress
Вразливість Stored XSS у плагіні Click to Chat – WA Widget дозволяє впроваджувати шкідливі скрипти через параметр 'num' шорткоду [chat]. Оновіть плагін для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Click to Chat – WA Widget для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'num' шорткоду [chat] у версіях до 4.38 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти, які виконуються при натисканні кнопки WhatsApp чату.
Бізнес-вплив
Вразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Для власників сайтів на WordPress це підвищує ризик компрометації довіри користувачів та порушення безпеки даних. ІТ-операторам слід оцінити вплив на свої ресурси та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище до функціоналу плагіна, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто розглянути тимчасове відключення плагіна до виправлення проблеми.