Уразливість Stored XSS у плагіні AI Engine для WordPress
Плагін AI Engine для WordPress має Stored XSS у версіях до 2.2.0. Рекомендується оновлення або обмеження функцій для безпеки сайту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 45.58%
- Активно використовується
- немає в KEV
- Продукт
- ai engine
Що відомо
Плагін AI Engine для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію даних чат-бота при увімкненому відстеженні дискусій у версіях до 2.2.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відкритті зараженої сторінки.
Бізнес-вплив
Уразливість може призвести до компрометації користувацьких сесій, викрадення даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією. Середній рівень загрози вимагає своєчасного реагування для мінімізації потенційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AI Engine від розробника jordymeow і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід тимчасово вимкнути функцію відстеження дискусій або плагін загалом. Також варто провести аудит журналів доступу на наявність підозрілих активностей і обмежити доступ до адміністративних панелей. Загалом, слід зменшити експозицію вразливого функціоналу та пріоритезувати оновлення безпеки.