PT-2025-28323 · WordPress · Ai Engine
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas:
O plugin AI Engine para WordPress, versões até e incluindo a 2.8.4
Descrição:
O problema está relacionado a Stored Cross-Site Scripting (XSS Armazenado) através do parâmetro
id no shortcode mwai chatbot. Isso ocorre devido à sanitização de entrada e escape de saída insuficientes, permitindo que invasores autenticados com acesso de nível de Assinante (Subscriber) ou superior injetem scripts web arbitrários em páginas. Esses scripts serão executados sempre que um usuário acessar uma página onde o script foi injetado.Recomendações:
Para versões até e incluindo a 2.8.4, considere desativar o shortcode
mwai chatbot até que um patch esteja disponível para prevenir a exploração.
Restrinja o acesso às páginas que utilizam o shortcode mwai chatbot para minimizar o risco de injeção de scripts.
Evite usar o parâmetro id no shortcode mwai chatbot até que o problema seja resolvido.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ai Engine