Уразливість збереженого XSS у плагіні WPBot для WordPress
Виявлено Stored XSS у плагіні WPBot для WordPress до версії 5.5.7, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.5 MEDIUM
- EPSS
- 25.21%
- Активно використовується
- немає в KEV
- Продукт
- wpbot
Що відомо
Плагін AI ChatBot для WordPress – WPBot має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування адміністратора у версіях до 5.5.7 включно. Уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при відкритті сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів та цілісність сайту. Адміністратори ризикують компрометацією облікових записів та потенційним порушенням роботи вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPBot від розробника quantumcloud та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, перевірити журнали на ознаки експлуатації уразливості, а також зменшити експозицію мультисайтових інсталяцій і налаштувань unfiltered_html.