Уразливість Stored XSS у плагіні ArtiBot для WordPress
Виявлено Stored XSS у плагіні ArtiBot для WordPress (до версії 1.1.6). Рекомендується оновлення та перевірка мультисайтових інсталяцій.
- CVSS
- 4.4 MEDIUM
- EPSS
- 41.6%
- Активно використовується
- немає в KEV
- Продукт
- artibot
Що відомо
Плагін ArtiBot Free Chat Bot для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 1.1.6 включно і впливає лише на мультисайтові установки або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Вразливість має середній рівень ризику, але вимагає уваги в мультисайтових інсталяціях WordPress.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна ArtiBot і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права адміністративних користувачів, перевірити налаштування unfiltered_html та провести аудит журналів безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна на мультисайтових інсталяціях до усунення вразливості.