Уразливість збереженого XSS у плагіні WPBot для WordPress

Виявлено Stored XSS у плагіні WPBot для WordPress до версії 5.5.7, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2024-6669CVSS 5.5Web

Уразливість збереженого XSS у плагіні WPBot для WordPress

Виявлено Stored XSS у плагіні WPBot для WordPress до версії 5.5.7, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
5.5 MEDIUM
EPSS
25.21%
Активно використовується
немає в KEV
Продукт
wpbot

Що відомо

Плагін AI ChatBot для WordPress – WPBot має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування адміністратора у версіях до 5.5.7 включно. Уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при відкритті сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів та цілісність сайту. Адміністратори ризикують компрометацією облікових записів та потенційним порушенням роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPBot від розробника quantumcloud та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, перевірити журнали на ознаки експлуатації уразливості, а також зменшити експозицію мультисайтових інсталяцій і налаштувань unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки