CVE-2023-5533: luka w wtyczce wpbot dla WordPress

Luka w wtyczce wpbot dla WordPress umożliwia nieautoryzowane akcje AJAX. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-5533CVSS 5.3CMS

CVE-2023-5533: luka w wtyczce wpbot dla WordPress

Luka w wtyczce wpbot dla WordPress umożliwia nieautoryzowane akcje AJAX. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
41.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpbot

Co wiadomo

Wtyczka AI ChatBot wpbot dla WordPress do wersji 4.8.9 oraz 4.9.2 posiada lukę umożliwiającą nieautoryzowane wywoływanie akcji AJAX bez odpowiednich kontroli uprawnień. Atakujący bez uwierzytelnienia mogą wykonać niektóre akcje przeznaczone dla użytkowników o wyższych uprawnieniach.

Wpływ biznesowy

Luka w wtyczce wpbot może pozwolić nieuprawnionym osobom na wykonanie działań administracyjnych lub innych operacji zarezerwowanych dla wyższych ról użytkowników, co może prowadzić do naruszenia integralności i bezpieczeństwa serwisu WordPress. W przypadku wykorzystania tej podatności możliwe jest zwiększenie ryzyka ataków i utraty kontroli nad witryną.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wpbot u dostawcy quantumcloud i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wtyczki oraz monitorować logi serwera pod kątem podejrzanych działań. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS