Luka w wtyczce WP Chat App umożliwiająca nieautoryzowaną instalację wtyczek
WP Chat App do wersji 3.6.8 ma lukę pozwalającą użytkownikom Subscriber instalować wtyczki bez uprawnień. Sprawdź aktualizacje i zabezpiecz WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp chat app
Co wiadomo
Wtyczka WP Chat App dla WordPressa do wersji 3.6.8 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji ajax_install_plugin(). Pozwala to uwierzytelnionym użytkownikom z poziomem dostępu Subscriber i wyższym na instalację dodatkowych wtyczek, takich jak filebird.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego rozszerzenia funkcjonalności WordPressa poprzez instalację wtyczek, co zwiększa ryzyko eskalacji uprawnień lub wprowadzenia złośliwego kodu. Operatorzy stron powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Chat App u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań związanych z instalacją wtyczek oraz rozważyć tymczasowe wyłączenie funkcji instalacji wtyczek dla użytkowników o niższych uprawnieniach.