CVE-2026-13731: Уразливість Stored XSS у WPBot для WordPress
Виявлено Stored XSS у плагіні WPBot для WordPress (до версії 8.4.9). Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 47.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPBot для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'conversation' у версіях до 8.4.9 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків через можливі атаки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPBot та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'conversation', провести аудит журналів на предмет підозрілої активності та впровадити додаткові механізми фільтрації введених даних. Також варто зменшити публічний доступ до AJAX nonce, щоб ускладнити експлуатацію уразливості.