Уразливість Stored XSS у плагіні AI Engine для WordPress
Плагін AI Engine для WordPress має уразливість Stored XSS через параметр 'id' шорткоду mwai_chatbot у версіях до 2.8.4. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.66%
- Активно використовується
- немає в KEV
- Продукт
- ai engine
Що відомо
Плагін AI Engine для WordPress має уразливість Stored Cross-Site Scripting через параметр 'id' шорткоду mwai_chatbot у версіях до 2.8.4 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із обмеженим доступом впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій користувачів або інших атак через браузер. Власники сайтів на WordPress із встановленим плагіном AI Engine повинні розглянути ризики для безпеки своїх користувачів і репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AI Engine від meowapps і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у параметрі 'id' шорткоду mwai_chatbot.