Luka w wtyczce WP Chat App umożliwiająca nieautoryzowaną instalację wtyczek

WP Chat App do wersji 3.6.8 ma lukę pozwalającą użytkownikom Subscriber instalować wtyczki bez uprawnień. Sprawdź aktualizacje i zabezpiecz WordPress.
CVE-2024-10533CVSS 4.3Web

Luka w wtyczce WP Chat App umożliwiająca nieautoryzowaną instalację wtyczek

WP Chat App do wersji 3.6.8 ma lukę pozwalającą użytkownikom Subscriber instalować wtyczki bez uprawnień. Sprawdź aktualizacje i zabezpiecz WordPress.

CVSS
4.3 MEDIUM
EPSS
36.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp chat app

Co wiadomo

Wtyczka WP Chat App dla WordPressa do wersji 3.6.8 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji ajax_install_plugin(). Pozwala to uwierzytelnionym użytkownikom z poziomem dostępu Subscriber i wyższym na instalację dodatkowych wtyczek, takich jak filebird.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego rozszerzenia funkcjonalności WordPressa poprzez instalację wtyczek, co zwiększa ryzyko eskalacji uprawnień lub wprowadzenia złośliwego kodu. Operatorzy stron powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Chat App u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań związanych z instalacją wtyczek oraz rozważyć tymczasowe wyłączenie funkcji instalacji wtyczek dla użytkowników o niższych uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS