Ad

CVE-2026-81807

HIGH CVSS 3.1: 8,8 EPSS 0.28%
Обновлено 3 сентября 2026
WordPress
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 20260827
Тип уязвимости CWE-79 Cross-Site Scripting (XSS), CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Плагин Simple Ajax Chat WordPress до версии 20260827 не экранирует содержимое сообщения чата перед его отображением, позволяя неаутентифицированным пользователям вставлять произвольные HTML-атрибуты на страницу и запускать сценарии в браузере любого, кто просматривает чат, включая администраторов.

Показать оригинальное описание (EN)

The Simple Ajax Chat WordPress plugin before 20260827 does not escape chat message content before rendering it, allowing unauthenticated users to inject arbitrary HTML attributes into the page and run scripts in the browser of anyone viewing the chat, including administrators.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

unknown:simple ajax chat