Вразливість Stored XSS у плагіні GeekyBot для WordPress
Вразливість Stored XSS у плагіні GeekyBot для WordPress дозволяє зловмисникам виконувати скрипти через поле чату. Рекомендується оновити плагін та обмежити доступ.
- CVSS
- 7.2 HIGH
- EPSS
- 14.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GeekyBot для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле повідомлення чату у версіях до 1.1.8 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінки історії чату адміністратором.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів адміністраторів, викрадення сесій або виконання небажаних дій від їх імені. Це створює ризик для безпеки вебсайту та може вплинути на довіру користувачів і цілісність даних. Власникам сайтів на WordPress слід оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GeekyBot від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки історії чату, ретельно перевіряти та очищувати вхідні дані, а також моніторити журнали подій на предмет підозрілої активності. Пріоритетно слід знизити експозицію вразливого функціоналу.