Вразливість Stored XSS у плагіні AI BotKit для WordPress

Вразливість Stored XSS у плагіні AI BotKit для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'id' у шорткоді ai_botkit_widget. Оновіть плагін для захисту.
CVE-2025-13887CVSS 6.4Web

Вразливість Stored XSS у плагіні AI BotKit для WordPress

Вразливість Stored XSS у плагіні AI BotKit для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'id' у шорткоді ai_botkit_widget. Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
8.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI BotKit для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' у шорткоді ai_botkit_widget у версіях до 1.1.7 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що негативно впливає на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AI BotKit і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки