Уразливість у плагіні AI ChatBot WordPress (wpbot) дозволяє XSS-атаки
Плагін AI ChatBot WordPress до 4.7.8 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 34.07%
- Активно використовується
- немає в KEV
- Продукт
- wpbot
Що відомо
Плагін AI ChatBot для WordPress (версії до 4.7.8) не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням цілісності контенту. Особливо це актуально для мультисайтових інсталяцій, де обмеження unfiltered_html не захищає від атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wpbot від розробника quantumcloud та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути додаткові засоби захисту від XSS-атак.