Уразливість Stored XSS у плагіні AI Engine для WordPress

Плагін AI Engine для WordPress має уразливість Stored XSS через параметр 'id' шорткоду mwai_chatbot у версіях до 2.8.4. Рекомендується оновлення та аудит безпеки.
CVE-2025-5570CVSS 5.4Web

Уразливість Stored XSS у плагіні AI Engine для WordPress

Плагін AI Engine для WordPress має уразливість Stored XSS через параметр 'id' шорткоду mwai_chatbot у версіях до 2.8.4. Рекомендується оновлення та аудит безпеки.

CVSS
5.4 MEDIUM
EPSS
6.66%
Активно використовується
немає в KEV
Продукт
ai engine

Що відомо

Плагін AI Engine для WordPress має уразливість Stored Cross-Site Scripting через параметр 'id' шорткоду mwai_chatbot у версіях до 2.8.4 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із обмеженим доступом впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій користувачів або інших атак через браузер. Власники сайтів на WordPress із встановленим плагіном AI Engine повинні розглянути ризики для безпеки своїх користувачів і репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AI Engine від meowapps і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у параметрі 'id' шорткоду mwai_chatbot.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки