Уразливість у плагіні BetterDocs для WordPress дозволяє виконання шкідливого коду через ін’єкцію в AI-згенеровані підсумки
Плагін BetterDocs до 4.5.5 має уразливість, що дозволяє неавторизованим користувачам виконувати шкідливий код через AI-згенеровані підсумки документації.
- CVSS
- 6.1 MEDIUM
- EPSS
- 5.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BetterDocs для WordPress версій до 4.5.5 не очищує AI-згенеровані підсумки документації перед збереженням і відображенням. Ця функція доступна неавторизованим користувачам, що дозволяє їм вставляти шкідливий код, який виконується у браузерах відвідувачів, включно з адміністраторами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого JavaScript-коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та контроль над сайтом. Адміністратори можуть втратити контроль над ресурсами, а користувачі – конфіденційність. Вразливість середньої критичності вимагає уваги для захисту веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін BetterDocs до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до функції генерації документації, перевірити логи на ознаки експлуатації та зменшити експозицію сайту. Регулярно перевіряйте оновлення від розробника та впроваджуйте заходи безпеки для захисту від XSS-атак.