Уразливість у плагіні AI ChatBot WordPress (wpbot) дозволяє XSS-атаки

Плагін AI ChatBot WordPress до 4.7.8 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2023-4253CVSS 4.8CMS

Уразливість у плагіні AI ChatBot WordPress (wpbot) дозволяє XSS-атаки

Плагін AI ChatBot WordPress до 4.7.8 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
34.07%
Активно використовується
немає в KEV
Продукт
wpbot

Що відомо

Плагін AI ChatBot для WordPress (версії до 4.7.8) не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням цілісності контенту. Особливо це актуально для мультисайтових інсталяцій, де обмеження unfiltered_html не захищає від атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpbot від розробника quantumcloud та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути додаткові засоби захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки