CVE-2026-13005: Stored Cross-Site Scripting w wtyczce MxChat dla WordPress
Podatność Stored XSS w wtyczce MxChat dla WordPress do 3.2.10 umożliwia ataki przez administratorów w instalacjach multisite.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MxChat – AI Chatbot & Content Generation dla WordPress do wersji 3.2.10 jest podatna na atak typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, co może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika. Może to skutkować kradzieżą sesji, manipulacją zawartością strony lub innymi atakami skierowanymi na użytkowników i administratorów. Wpływa to na bezpieczeństwo i integralność środowiska WordPress, szczególnie w środowiskach wielostanowiskowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MxChat i ich wdrożenie. W przypadku braku łatki, ograniczyć uprawnienia administratorów, zweryfikować i oczyścić ustawienia wtyczki, a także monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć ograniczenie dostępu do panelu administracyjnego oraz stosowanie mechanizmów wykrywania i blokowania XSS.