Уразливість збереженого XSS у плагіні wpbot для WordPress
Виявлено уразливість Stored XSS у плагіні wpbot для WordPress версій 4.8.6–4.9.6, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення.
- CVSS
- 4.4 MEDIUM
- EPSS
- 24.3%
- Активно використовується
- немає в KEV
- Продукт
- wpbot
Що відомо
Плагін ChatBot для WordPress версій 4.8.6–4.9.6 має уразливість збереженого міжсайтового скриптингу (Stored XSS) через FAQ Builder через недостатню санітизацію вводу та екранування виводу. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах із мультисайтовою установкою або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність сайту. Адміністратори можуть втратити контроль над контентом, а користувачі — бути піддані атакам, таким як викрадення сесій або фішинг.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wpbot від розробника quantumcloud і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати експозицію вразливих сайтів, особливо мультисайтів і з вимкненим unfiltered_html.