Уразливість Stored XSS у плагіні Chatbot Support AI для WordPress

Виявлено Stored XSS у плагіні Chatbot Support AI для WordPress до версії 1.0.2. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-6722CVSS 4.8CMS

Уразливість Stored XSS у плагіні Chatbot Support AI для WordPress

Виявлено Stored XSS у плагіні Chatbot Support AI для WordPress до версії 1.0.2. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
21.56%
Активно використовується
немає в KEV
Продукт
chatbot support ai

Що відомо

Плагін Chatbot Support AI для WordPress версії до 1.0.2 не очищує налаштування належним чином, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html. Це створює потенційний ризик для сайтів, особливо у мультисайтових конфігураціях.

Бізнес-вплив

Уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може призвести до компрометації веб-сайту, викрадення сесій користувачів або зміни контенту. Для власників інфраструктури це означає підвищений ризик безпеки, особливо якщо плагін використовується у середовищах з кількома сайтами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника mansurahamed і застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути використання додаткових засобів захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки