Уразливість Stored XSS у плагіні WP Brutal AI для WordPress
Уразливість Stored XSS у WP Brutal AI плагіні WordPress до версії 2.06 дозволяє адміністраторам виконувати атаки, що загрожують безпеці сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 80.67%
- Активно використовується
- немає в KEV
- Продукт
- wp brutal ai
Що відомо
Плагін WP Brutal AI для WordPress версії до 2.06 не очищує та не екранує деякі свої налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та порушення цілісності контенту. Особливо це актуально для сайтів з кількома адміністраторами або мультисайтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Brutal AI та встановити версію 2.06 або новішу, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто регулярно контролювати безпеку сайту та застосовувати загальні практики захисту WordPress.