CVE-2024-6843: podatność Stored XSS w wtyczce Chatbot with ChatGPT dla WordPress

Podatność Stored XSS w wtyczce Chatbot with ChatGPT dla WordPress przed wersją 2.4.5 umożliwia ataki na administratorów. Zalecana aktualizacja.
CVE-2024-6843CVSS 6.1CMS

CVE-2024-6843: podatność Stored XSS w wtyczce Chatbot with ChatGPT dla WordPress

Podatność Stored XSS w wtyczce Chatbot with ChatGPT dla WordPress przed wersją 2.4.5 umożliwia ataki na administratorów. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
31.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
chatbot with chatgpt

Co wiadomo

Wtyczka Chatbot with ChatGPT dla WordPress w wersjach przed 2.4.5 nie sanitizuje i nie ucieka poprawnie danych wejściowych użytkowników, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataków typu Stored Cross-Site Scripting na administratorów.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce administratorów witryny, co może skutkować przejęciem sesji, zmianą ustawień lub innymi nieautoryzowanymi działaniami. Właściciele stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko dla integralności i bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Chatbot with ChatGPT do wersji 2.4.5 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS