CVE-2026-13005: Stored Cross-Site Scripting w wtyczce MxChat dla WordPress

Podatność Stored XSS w wtyczce MxChat dla WordPress do 3.2.10 umożliwia ataki przez administratorów w instalacjach multisite.
CVE-2026-13005CVSS 4.4Web

CVE-2026-13005: Stored Cross-Site Scripting w wtyczce MxChat dla WordPress

Podatność Stored XSS w wtyczce MxChat dla WordPress do 3.2.10 umożliwia ataki przez administratorów w instalacjach multisite.

CVSS
4.4 MEDIUM
EPSS
10.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MxChat – AI Chatbot & Content Generation dla WordPress do wersji 3.2.10 jest podatna na atak typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, co może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika. Może to skutkować kradzieżą sesji, manipulacją zawartością strony lub innymi atakami skierowanymi na użytkowników i administratorów. Wpływa to na bezpieczeństwo i integralność środowiska WordPress, szczególnie w środowiskach wielostanowiskowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MxChat i ich wdrożenie. W przypadku braku łatki, ograniczyć uprawnienia administratorów, zweryfikować i oczyścić ustawienia wtyczki, a także monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć ograniczenie dostępu do panelu administracyjnego oraz stosowanie mechanizmów wykrywania i blokowania XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS