Уразливість збереженого XSS у плагіні wpbot для WordPress

Виявлено уразливість Stored XSS у плагіні wpbot для WordPress версій 4.8.6–4.9.6, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення.
CVE-2023-5606CVSS 4.4CMS

Уразливість збереженого XSS у плагіні wpbot для WordPress

Виявлено уразливість Stored XSS у плагіні wpbot для WordPress версій 4.8.6–4.9.6, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення.

CVSS
4.4 MEDIUM
EPSS
24.3%
Активно використовується
немає в KEV
Продукт
wpbot

Що відомо

Плагін ChatBot для WordPress версій 4.8.6–4.9.6 має уразливість збереженого міжсайтового скриптингу (Stored XSS) через FAQ Builder через недостатню санітизацію вводу та екранування виводу. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах із мультисайтовою установкою або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність сайту. Адміністратори можуть втратити контроль над контентом, а користувачі — бути піддані атакам, таким як викрадення сесій або фішинг.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpbot від розробника quantumcloud і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати експозицію вразливих сайтів, особливо мультисайтів і з вимкненим unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки