CVE-2024-6722: podatność XSS w wtyczce Chatbot Support AI dla WordPress
Podatność XSS w wtyczce Chatbot Support AI do WordPress umożliwia ataki Stored XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 21.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- chatbot support ai
Co wiadomo
Wtyczka Chatbot Support AI do WordPressa w wersjach do 1.0.2 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i danych użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji ataków lub manipulacji zawartością strony, co może skutkować utratą zaufania klientów i potencjalnymi stratami finansowymi.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto także rozważyć audyt konfiguracji zabezpieczeń WordPressa, zwłaszcza w środowiskach multisite.