Уразливість Stored XSS у плагіні AI Engine для WordPress

Плагін AI Engine для WordPress має Stored XSS у версіях до 2.2.0. Рекомендується оновлення або обмеження функцій для безпеки сайту.
CVE-2024-0378CVSS 6.5CMS

Уразливість Stored XSS у плагіні AI Engine для WordPress

Плагін AI Engine для WordPress має Stored XSS у версіях до 2.2.0. Рекомендується оновлення або обмеження функцій для безпеки сайту.

CVSS
6.5 MEDIUM
EPSS
45.58%
Активно використовується
немає в KEV
Продукт
ai engine

Що відомо

Плагін AI Engine для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію даних чат-бота при увімкненому відстеженні дискусій у версіях до 2.2.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відкритті зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до компрометації користувацьких сесій, викрадення даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією. Середній рівень загрози вимагає своєчасного реагування для мінімізації потенційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AI Engine від розробника jordymeow і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід тимчасово вимкнути функцію відстеження дискусій або плагін загалом. Також варто провести аудит журналів доступу на наявність підозрілих активностей і обмежити доступ до адміністративних панелей. Загалом, слід зменшити експозицію вразливого функціоналу та пріоритезувати оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки