Luka wtyczki Facebook Chat dla WordPress umożliwia obejście autoryzacji
Wtyczka Facebook Chat dla WordPress do wersji 1.5 umożliwia atakującym obejście autoryzacji i podłączenie własnego konta Messenger do strony.
- CVSS
- 7.4 HIGH
- EPSS
- 27.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Facebook Chat dla WordPress w wersjach do 1.5 włącznie posiada lukę pozwalającą na obejście mechanizmu autoryzacji przez brak weryfikacji uprawnień w funkcji wp_ajax_update_options. Atakujący z niskim poziomem uprawnień mogą podłączyć własne konto Facebook Messenger do dowolnej strony korzystającej z podatnej wtyczki i prowadzić rozmowy z odwiedzającymi.
Wpływ biznesowy
Ta luka stwarza ryzyko, że nieautoryzowani użytkownicy mogą podszyć się pod administratorów i nawiązać interakcję z odwiedzającymi stronę, co może prowadzić do naruszenia zaufania użytkowników oraz potencjalnych nadużyć komunikacyjnych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa interakcji z klientami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Facebook Chat dla WordPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji aktualizacji opcji oraz monitorować logi pod kątem nieautoryzowanych prób połączeń z Facebook Messenger. Warto również rozważyć czasowe wyłączenie wtyczki do momentu usunięcia podatności.