CVE-2024-6669: podatność Stored Cross-Site Scripting w wtyczce WPBot dla WordPress

Podatność XSS w wtyczce WPBot do WordPress umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź aktualizacje i zabezpiecz multisite.
CVE-2024-6669CVSS 5.5Web

CVE-2024-6669: podatność Stored Cross-Site Scripting w wtyczce WPBot dla WordPress

Podatność XSS w wtyczce WPBot do WordPress umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź aktualizacje i zabezpiecz multisite.

CVSS
5.5 MEDIUM
EPSS
25.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpbot

Co wiadomo

Wtyczka AI ChatBot dla WordPress – WPBot jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia administratora we wszystkich wersjach do 5.5.7 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala administratorom na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność ta może umożliwić atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwych skryptów na stronach, które odwiedzają użytkownicy. Dotyczy to instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Może to prowadzić do naruszenia integralności i bezpieczeństwa witryny oraz potencjalnego wycieku danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPBot u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy zweryfikować konfigurację multisite i ustawienia unfiltered_html, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS