CVE-2024-12879: podatność w wtyczce WPBot Pro dla WordPress

Podatność w WPBot Pro WordPress umożliwia modyfikację odpowiedzi chatbota przez użytkowników z poziomem Subskrybenta. Sprawdź i aktualizuj wtyczkę.
CVE-2024-12879CVSS 4.3CMS

CVE-2024-12879: podatność w wtyczce WPBot Pro dla WordPress

Podatność w WPBot Pro WordPress umożliwia modyfikację odpowiedzi chatbota przez użytkowników z poziomem Subskrybenta. Sprawdź i aktualizuj wtyczkę.

CVSS
4.3 MEDIUM
EPSS
17.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpot

Co wiadomo

Wtyczka WPBot Pro dla WordPress (wersje do 13.5.5 włącznie) posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień w funkcji 'qc_wp_latest_update_check_pro'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą tworzyć proste odpowiedzi tekstowe na zapytania czatu.

Wpływ biznesowy

Luka pozwala na manipulację odpowiedziami chatbota przez użytkowników z niskim poziomem uprawnień, co może prowadzić do wprowadzenia w błąd użytkowników końcowych lub nadużyć w interakcji z witryną. Operatorzy WordPress powinni zweryfikować, czy korzystają z podatnej wersji wtyczki i ocenić ryzyko związane z możliwością modyfikacji treści czatu.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji wtyczki WPBot Pro i aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku natychmiastowej aktualizacji, ograniczenie dostępu użytkowników do poziomu wyższego niż Subskrybent oraz monitorowanie logów aktywności mogą pomóc w ograniczeniu ryzyka. Regularne przeglądy uprawnień i audyty bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS