CVE-2024-12541: Wrażliwość CSRF w wtyczce Chative Live Chat dla WordPress
Wtyczka Chative Live Chat dla WordPress ma lukę CSRF umożliwiającą przekierowanie czatu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 5.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Chative Live Chat i Chatbot dla WordPress do wersji 1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji add_chative_widget_action(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, zmieniając ID kanału lub organizacji.
Wpływ biznesowy
Atakujący może przekierować widżet czatu na żywo do kontrolowanego przez siebie kanału, co może prowadzić do utraty kontroli nad komunikacją z klientami oraz potencjalnego wycieku danych lub oszustw. Operatorzy stron powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli korzystają z tej wtyczki do obsługi klienta.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali nieznanych linków. Priorytetem jest szybka weryfikacja i wdrożenie łatek bezpieczeństwa.