Уразливість Stored XSS у плагіні AI Chatbot & Workflow Automation для WordPress

Виявлено Stored XSS у плагіні AI Chatbot & Workflow Automation для WordPress через заголовок X-Forwarded-For. Рекомендується оновлення та обмеження доступу.
CVE-2026-2955CVSS 6.4CMS

Уразливість Stored XSS у плагіні AI Chatbot & Workflow Automation для WordPress

Виявлено Stored XSS у плагіні AI Chatbot & Workflow Automation для WordPress через заголовок X-Forwarded-For. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
13.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Chatbot & Workflow Automation by AIWU для WordPress версій до 1.4.14 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через заголовок 'X-Forwarded-For'. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при завантаженні сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Це може вплинути на довіру користувачів і призвести до компрометації облікових записів або викрадення сесій. Через обмеження довжини збереження (20 символів) практичне використання уразливості обмежене, але ризик все ще існує.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін AI Chatbot & Workflow Automation до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити або фільтрувати заголовок 'X-Forwarded-For' на рівні веб-сервера, перевірити журнали на ознаки експлуатації та зменшити публічний доступ до вразливих сторінок. Важливо також регулярно перевіряти оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки