Уразливість Stored XSS у плагіні ArtiBot для WordPress

Виявлено Stored XSS у плагіні ArtiBot для WordPress (до версії 1.1.6). Рекомендується оновлення та перевірка мультисайтових інсталяцій.
CVE-2024-0449CVSS 4.4Web

Уразливість Stored XSS у плагіні ArtiBot для WordPress

Виявлено Stored XSS у плагіні ArtiBot для WordPress (до версії 1.1.6). Рекомендується оновлення та перевірка мультисайтових інсталяцій.

CVSS
4.4 MEDIUM
EPSS
41.6%
Активно використовується
немає в KEV
Продукт
artibot

Що відомо

Плагін ArtiBot Free Chat Bot для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 1.1.6 включно і впливає лише на мультисайтові установки або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Вразливість має середній рівень ризику, але вимагає уваги в мультисайтових інсталяціях WordPress.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ArtiBot і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права адміністративних користувачів, перевірити налаштування unfiltered_html та провести аудит журналів безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна на мультисайтових інсталяціях до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки