Уразливість Stored XSS у плагіні AI Chatbot & Workflow Automation для WordPress
Виявлено Stored XSS у плагіні AI Chatbot & Workflow Automation для WordPress через заголовок X-Forwarded-For. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Chatbot & Workflow Automation by AIWU для WordPress версій до 1.4.14 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через заголовок 'X-Forwarded-For'. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при завантаженні сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Це може вплинути на довіру користувачів і призвести до компрометації облікових записів або викрадення сесій. Через обмеження довжини збереження (20 символів) практичне використання уразливості обмежене, але ризик все ще існує.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін AI Chatbot & Workflow Automation до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити або фільтрувати заголовок 'X-Forwarded-For' на рівні веб-сервера, перевірити журнали на ознаки експлуатації та зменшити публічний доступ до вразливих сторінок. Важливо також регулярно перевіряти оновлення безпеки від розробника плагіна.