CVE-2024-6722: podatność XSS w wtyczce Chatbot Support AI dla WordPress

Podatność XSS w wtyczce Chatbot Support AI do WordPress umożliwia ataki Stored XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6722CVSS 4.8CMS

CVE-2024-6722: podatność XSS w wtyczce Chatbot Support AI dla WordPress

Podatność XSS w wtyczce Chatbot Support AI do WordPress umożliwia ataki Stored XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
21.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
chatbot support ai

Co wiadomo

Wtyczka Chatbot Support AI do WordPressa w wersjach do 1.0.2 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona.

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i danych użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji ataków lub manipulacji zawartością strony, co może skutkować utratą zaufania klientów i potencjalnymi stratami finansowymi.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto także rozważyć audyt konfiguracji zabezpieczeń WordPressa, zwłaszcza w środowiskach multisite.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS