Вразливість Stored XSS у плагіні AI BotKit для WordPress
Вразливість Stored XSS у плагіні AI BotKit для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'id' у шорткоді ai_botkit_widget. Оновіть плагін для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI BotKit для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' у шорткоді ai_botkit_widget у версіях до 1.1.7 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що негативно впливає на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AI BotKit і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.