Cross-Site Scripting
17 records38.6%First: 2023. Latest: 2026.
Plugin security history
The Wordfence Intelligence dataset currently contains 44 vulnerability records associated with WPBot – AI ChatBot for Live Support, Lead Generation, AI Services, published between 2023 and 2026.
Dataset last synchronized: 2026-08-02 09:41:47 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2023 | 22 | |
| 2024 | 5 | |
| 2025 | 6 | |
| 2026 | 11 |
| Severity | Records | Share |
|---|---|---|
| Critical | 5 | 11.4% |
| High | 5 | 11.4% |
| Medium | 34 | 77.3% |
First: 2023. Latest: 2026.
First: 2023. Latest: 2026.
First: 2023. Latest: 2026.
First: 2023. Latest: 2023.
First: 2023. Latest: 2025.
First: 2024. Latest: 2024.
First: 2023. Latest: 2023.
First: 2023. Latest: 2026.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
8.6.08.5.78.3.88.5.28.3.38.5.08.2.07.9.97.8.07.7.47.4.07.1.06.7.56.2.46.3.65.5.85.3.65.1.14.9.74.9.34.9.14.7.94.7.84.5.64.5.54.6.14.4.54.5.14.4.94.4.74.4.84.3.14.2.9Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
4.9.2 | AI ChatBot <= 4.8.9 and 4.9.2 - Missing Authorization on AJAX actions | October 11, 2023 | 4.9.1, 4.9.3 | Medium |
*-4.8.9 | AI ChatBot <= 4.8.9 and 4.9.2 - Missing Authorization on AJAX actions | October 11, 2023 | 4.9.1, 4.9.3 | Medium |
4.9.2 | AI ChatBot <= 4.8.9 and 4.9.2 - Cross-Site Request Forgery on AJAX actions | October 11, 2023 | 4.9.1, 4.9.3 | Medium |
*-4.8.9 | AI ChatBot <= 4.8.9 and 4.9.2 - Cross-Site Request Forgery on AJAX actions | October 11, 2023 | 4.9.1, 4.9.3 | Medium |
4.9.2 | AI ChatBot <= 4.8.9 and 4.9.2- Authenticated (Subscriber+) Arbitrary File Deletion via qcld_openai_delete_training_file | October 11, 2023 | 4.9.1, 4.9.3 | Critical |
*-4.8.9 | AI ChatBot <= 4.8.9 and 4.9.2- Authenticated (Subscriber+) Arbitrary File Deletion via qcld_openai_delete_training_file | October 11, 2023 | 4.9.1, 4.9.3 | Critical |
*-4.8.9 | AI ChatBot <= 4.8.9 - Unauthenticated SQL Injection via qc_wpbo_search_response | October 11, 2023 | 4.9.1 | Critical |
4.9.2 | AI ChatBot <= 4.8.9 and 4.9.2 - Authenticated (Subscriber+) Directory Traversal to Arbitrary File Write via qcld_openai_upload_pagetraining_file | October 11, 2023 | 4.9.1, 4.9.3 | Critical |
*-4.8.9 | AI ChatBot <= 4.8.9 and 4.9.2 - Authenticated (Subscriber+) Directory Traversal to Arbitrary File Write via qcld_openai_upload_pagetraining_file | October 11, 2023 | 4.9.1, 4.9.3 | Critical |
*-4.7.8 | ChatBot <= 4.7.8 - Cross-Site Request Forgery via qc_wp_latest_update_check | October 3, 2023 | 4.7.9 | Medium |
*-4.7.7 | ChatBot <= 4.7.7 - Authenticated (Administrator+) Stored Cross-Site Scripting in FAQ Builder | August 8, 2023 | 4.7.8 | Medium |
*-4.7.7 | ChatBot 4.7.7 - Authenticated (Administrator+) Stored Cross-Site Scripting in Language Settings | August 8, 2023 | 4.7.8 | Medium |
*-4.5.5 | AI ChatBot <= 4.5.5 - Authenticated (Administrator+) Stored Cross-Site Scripting | May 25, 2023 | 4.5.6 | Medium |
*-4.5.4 | AI ChatBot <= 4.5.4 - Authenticated (Administrator+) Stored Cross-Site Scripting | May 22, 2023 | 4.5.5 | Medium |
*-4.6.0 | AI ChatBot <= 4.6.0 - Authenticated (Administrator+) Stored Cross-Site Scripting | May 22, 2023 | 4.6.1 | Medium |
*-4.4.4 | ChatBot <= 4.4.4 - Unauthenticated Stored Cross-Site Scripting via Cross-Site Request Forgery | April 20, 2023 | 4.4.5 | Medium |
*-4.4.8 | ChatBot <= 4.4.8 - Authenticated (Subscriber+) Stored Cross-Site Scripting via openai_settings_option_callback | April 12, 2023 | 4.4.9 | Medium |
*-4.4.9 | AI ChatBot <= 4.4.9 - Authenticated (Administrator+) Stored Cross-Site Scripting | April 12, 2023 | 4.5.1 | Medium |
*-4.4.8 | ChatBot <= 4.4.8 - Unauthenticated Stored Cross-Site Scripting in Admin Dashboard | April 12, 2023 | 4.4.9 | Medium |
*-4.4.6 | ChatBot <= 4.4.6 - Unauthenticated PHP Object Injection via Cookies | April 12, 2023 | 4.4.7 | Critical |
*-4.4.7 | AI ChatBot <= 4.4.7 - Missing Authorization on openai_settings_option_callback | March 29, 2023 | 4.4.8 | Medium |
*-4.3.0 | ChatBot <= 4.3.0 - Authenticated (Admin+) Cross-Site Scripting | January 27, 2023 | 4.3.1 | Medium |
*-4.2.8 | ChatBot <= 4.2.8 - Cross-Site Request Forgery to Stored Cross-Site Scripting and Settings Reset | January 27, 2023 | 4.2.9 | Medium |
Selected source records
Published: July 27, 2026
Published: July 27, 2026
Published: July 15, 2026
Published: July 15, 2026
Published: July 6, 2026
Published: July 6, 2026
Published: July 1, 2026
Published: June 30, 2026
Published: April 12, 2023
Published: October 11, 2023
Published: January 19, 2024
Published: October 11, 2023
Published: October 11, 2023
Published: February 23, 2025
Published: March 20, 2026
Published: June 30, 2026
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.