WPBot dla WordPress podatny na trwały Cross-Site Scripting (CVE-2026-13731)
WPBot dla WordPress do wersji 8.4.9 podatny na trwały XSS (CVE-2026-13731). Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 47.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPBot – AI ChatBot dla Live Support i Lead Generation w WordPress do wersji 8.4.9 zawiera lukę trwałego Cross-Site Scripting (XSS) poprzez parametr 'conversation'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, umożliwiając atakującym wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli stron. Luka jest szczególnie niebezpieczna, ponieważ wymagana do zapisu autoryzacja AJAX nonce jest publicznie dostępna, co ułatwia atak bez uwierzytelnienia.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBot i ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).