Luka wtyczki Facebook Chat dla WordPress umożliwia obejście autoryzacji

Wtyczka Facebook Chat dla WordPress do wersji 1.5 umożliwia atakującym obejście autoryzacji i podłączenie własnego konta Messenger do strony.
CVE-2020-36838CVSS 7.4CMS

Luka wtyczki Facebook Chat dla WordPress umożliwia obejście autoryzacji

Wtyczka Facebook Chat dla WordPress do wersji 1.5 umożliwia atakującym obejście autoryzacji i podłączenie własnego konta Messenger do strony.

CVSS
7.4 HIGH
EPSS
27.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Facebook Chat dla WordPress w wersjach do 1.5 włącznie posiada lukę pozwalającą na obejście mechanizmu autoryzacji przez brak weryfikacji uprawnień w funkcji wp_ajax_update_options. Atakujący z niskim poziomem uprawnień mogą podłączyć własne konto Facebook Messenger do dowolnej strony korzystającej z podatnej wtyczki i prowadzić rozmowy z odwiedzającymi.

Wpływ biznesowy

Ta luka stwarza ryzyko, że nieautoryzowani użytkownicy mogą podszyć się pod administratorów i nawiązać interakcję z odwiedzającymi stronę, co może prowadzić do naruszenia zaufania użytkowników oraz potencjalnych nadużyć komunikacyjnych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa interakcji z klientami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Facebook Chat dla WordPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji aktualizacji opcji oraz monitorować logi pod kątem nieautoryzowanych prób połączeń z Facebook Messenger. Warto również rozważyć czasowe wyłączenie wtyczki do momentu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS