CVE-2026-2955: Wrażliwość Stored XSS w wtyczce AI Chatbot & Workflow Automation dla WordPress
Wtyczka AI Chatbot & Workflow Automation do WordPress ma podatność Stored XSS przez nagłówek X-Forwarded-For. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Chatbot & Workflow Automation by AIWU dla WordPress do wersji 1.4.14 jest podatna na atak Stored Cross-Site Scripting poprzez nagłówek 'X-Forwarded-For' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może umożliwić nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście witryny, co może prowadzić do kradzieży danych sesji użytkowników lub innych działań szkodliwych. Ze względu na ograniczenie długości przechowywanego nagłówka do 20 znaków, praktyczne wykorzystanie jest utrudnione, jednak ryzyko pozostaje istotne dla operatorów stron korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AI Chatbot & Workflow Automation i jej instalację, jeśli dostępna. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych żądań z nagłówkiem 'X-Forwarded-For' oraz rozważyć zastosowanie reguł zapory aplikacyjnej (WAF) blokujących podejrzane dane wejściowe. Priorytetem jest szybka weryfikacja i wdrożenie poprawek od producenta.