CVE-2026-13731: Уразливість Stored XSS у WPBot для WordPress

Виявлено Stored XSS у плагіні WPBot для WordPress (до версії 8.4.9). Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-13731CVSS 7.2Web

CVE-2026-13731: Уразливість Stored XSS у WPBot для WordPress

Виявлено Stored XSS у плагіні WPBot для WordPress (до версії 8.4.9). Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.2 HIGH
EPSS
47.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPBot для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'conversation' у версіях до 8.4.9 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків через можливі атаки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPBot та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'conversation', провести аудит журналів на предмет підозрілої активності та впровадити додаткові механізми фільтрації введених даних. Також варто зменшити публічний доступ до AJAX nonce, щоб ускладнити експлуатацію уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки