CVE-2025-24666: Wrażliwość Stored XSS w Themeisle AI Chatbot dla WordPress – Hyve Lite

Luka Stored XSS w wtyczce AI Chatbot dla WordPress – Hyve Lite do wersji 1.2.2. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-24666CVSS 5.9CMS

CVE-2025-24666: Wrażliwość Stored XSS w Themeisle AI Chatbot dla WordPress – Hyve Lite

Luka Stored XSS w wtyczce AI Chatbot dla WordPress – Hyve Lite do wersji 1.2.2. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
27.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Chatbot dla WordPress – Hyve Lite w wersjach do 1.2.2 zawiera lukę typu Stored Cross-site Scripting (XSS), wynikającą z niewłaściwego neutralizowania danych wejściowych podczas generowania stron. Luka pozwala na trwałe wstrzyknięcie złośliwego kodu JavaScript.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań złośliwych, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli chatbot jest aktywnie używany.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AI Chatbot dla WordPress – Hyve Lite i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetem jest szybka reakcja, aby zminimalizować ryzyko ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS