Уразливість Stored XSS у плагіні Chatbot для WordPress версії 2.3.9

Виявлено Stored XSS у плагіні Chatbot для WordPress 2.3.9, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2023-5691CVSS 4.4CMS

Уразливість Stored XSS у плагіні Chatbot для WordPress версії 2.3.9

Виявлено Stored XSS у плагіні Chatbot для WordPress 2.3.9, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
21.66%
Активно використовується
немає в KEV
Продукт
chatbot

Що відомо

Плагін Chatbot для WordPress версії 2.3.9 має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах, що працюють у мультисайтових установках WordPress або там, де параметр unfiltered_html вимкнено. Це підвищує ризик компрометації облікових записів, викрадення сесій або інших атак, що можуть вплинути на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо доступні. Також слід обмежити права користувачів, регулярно переглядати журнали безпеки та мінімізувати використання мультисайтових конфігурацій або параметрів, що підвищують ризик. Важливо забезпечити належну санітизацію та екранування введених даних у налаштуваннях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки