CVE-2024-12541: Wrażliwość CSRF w wtyczce Chative Live Chat dla WordPress

Wtyczka Chative Live Chat dla WordPress ma lukę CSRF umożliwiającą przekierowanie czatu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12541CVSS 5.4CMS

CVE-2024-12541: Wrażliwość CSRF w wtyczce Chative Live Chat dla WordPress

Wtyczka Chative Live Chat dla WordPress ma lukę CSRF umożliwiającą przekierowanie czatu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
5.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Chative Live Chat i Chatbot dla WordPress do wersji 1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji add_chative_widget_action(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, zmieniając ID kanału lub organizacji.

Wpływ biznesowy

Atakujący może przekierować widżet czatu na żywo do kontrolowanego przez siebie kanału, co może prowadzić do utraty kontroli nad komunikacją z klientami oraz potencjalnego wycieku danych lub oszustw. Operatorzy stron powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli korzystają z tej wtyczki do obsługi klienta.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali nieznanych linków. Priorytetem jest szybka weryfikacja i wdrożenie łatek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS