CVE-2025-12078: podatność XSS w wtyczce ArtiBot Free Chat Bot dla WordPress

Podatność XSS w wtyczce ArtiBot Free Chat Bot dla WordPress umożliwia ataki poprzez PostMessage. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12078CVSS 6.1CMS

CVE-2025-12078: podatność XSS w wtyczce ArtiBot Free Chat Bot dla WordPress

Podatność XSS w wtyczce ArtiBot Free Chat Bot dla WordPress umożliwia ataki poprzez PostMessage. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
10.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ArtiBot Free Chat Bot dla WordPress do wersji 1.1.7 jest podatna na reflektowane ataki Cross-Site Scripting (XSS) poprzez mechanizm PostMessage z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący może w ten sposób wstrzyknąć złośliwe skrypty, które wykonają się po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania nieautoryzowanego kodu JavaScript w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i sesji. Może to skutkować kradzieżą danych uwierzytelniających lub innymi formami ataków na użytkowników witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ArtiBot Free Chat Bot i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników w zakresie unikania klikania w podejrzane linki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i rozważyć alternatywne rozwiązania czatu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS