CVE-2026-9644: Уразливість Stored XSS у плагіні LiveSmart Video Chat для WordPress
Уразливість Stored XSS у плагіні LiveSmart Video Chat для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 5.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LiveSmart Video Chat для WordPress до версії 1.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'livesmart_widget'. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що негативно впливає на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна LiveSmart Video Chat та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та розглянути тимчасові заходи з обмеження доступу до шорткоду 'livesmart_widget'.