PT-2025-28323 · WordPress · Ai Engine

·

CVE-2025-5570

·

Publicado

2025-07-08

·

Atualizado

2025-08-13

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas: O plugin AI Engine para WordPress, versões até e incluindo a 2.8.4
Descrição: O problema está relacionado a Stored Cross-Site Scripting (XSS Armazenado) através do parâmetro id no shortcode mwai chatbot. Isso ocorre devido à sanitização de entrada e escape de saída insuficientes, permitindo que invasores autenticados com acesso de nível de Assinante (Subscriber) ou superior injetem scripts web arbitrários em páginas. Esses scripts serão executados sempre que um usuário acessar uma página onde o script foi injetado.
Recomendações: Para versões até e incluindo a 2.8.4, considere desativar o shortcode mwai chatbot até que um patch esteja disponível para prevenir a exploração. Restrinja o acesso às páginas que utilizam o shortcode mwai chatbot para minimizar o risco de injeção de scripts. Evite usar o parâmetro id no shortcode mwai chatbot até que o problema seja resolvido.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-5570

Produtos afetados

Ai Engine