Уразливість Stored XSS у плагіні WP Brutal AI для WordPress

Уразливість Stored XSS у WP Brutal AI плагіні WordPress до версії 2.06 дозволяє адміністраторам виконувати атаки, що загрожують безпеці сайту.
CVE-2023-2606CVSS 4.8CMS

Уразливість Stored XSS у плагіні WP Brutal AI для WordPress

Уразливість Stored XSS у WP Brutal AI плагіні WordPress до версії 2.06 дозволяє адміністраторам виконувати атаки, що загрожують безпеці сайту.

CVSS
4.8 MEDIUM
EPSS
80.67%
Активно використовується
немає в KEV
Продукт
wp brutal ai

Що відомо

Плагін WP Brutal AI для WordPress версії до 2.06 не очищує та не екранує деякі свої налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та порушення цілісності контенту. Особливо це актуально для сайтів з кількома адміністраторами або мультисайтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Brutal AI та встановити версію 2.06 або новішу, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто регулярно контролювати безпеку сайту та застосовувати загальні практики захисту WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки