WPBot dla WordPress podatny na trwały Cross-Site Scripting (CVE-2026-13731)

WPBot dla WordPress do wersji 8.4.9 podatny na trwały XSS (CVE-2026-13731). Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-13731CVSS 7.2Web

WPBot dla WordPress podatny na trwały Cross-Site Scripting (CVE-2026-13731)

WPBot dla WordPress do wersji 8.4.9 podatny na trwały XSS (CVE-2026-13731). Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
47.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPBot – AI ChatBot dla Live Support i Lead Generation w WordPress do wersji 8.4.9 zawiera lukę trwałego Cross-Site Scripting (XSS) poprzez parametr 'conversation'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, umożliwiając atakującym wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli stron. Luka jest szczególnie niebezpieczna, ponieważ wymagana do zapisu autoryzacja AJAX nonce jest publicznie dostępna, co ułatwia atak bez uwierzytelnienia.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBot i ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS