CVE-2024-12879: podatność w wtyczce WPBot Pro dla WordPress
Podatność w WPBot Pro WordPress umożliwia modyfikację odpowiedzi chatbota przez użytkowników z poziomem Subskrybenta. Sprawdź i aktualizuj wtyczkę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpot
Co wiadomo
Wtyczka WPBot Pro dla WordPress (wersje do 13.5.5 włącznie) posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień w funkcji 'qc_wp_latest_update_check_pro'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą tworzyć proste odpowiedzi tekstowe na zapytania czatu.
Wpływ biznesowy
Luka pozwala na manipulację odpowiedziami chatbota przez użytkowników z niskim poziomem uprawnień, co może prowadzić do wprowadzenia w błąd użytkowników końcowych lub nadużyć w interakcji z witryną. Operatorzy WordPress powinni zweryfikować, czy korzystają z podatnej wersji wtyczki i ocenić ryzyko związane z możliwością modyfikacji treści czatu.
Rekomendowane działania administratora
Zaleca się sprawdzenie wersji wtyczki WPBot Pro i aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku natychmiastowej aktualizacji, ograniczenie dostępu użytkowników do poziomu wyższego niż Subskrybent oraz monitorowanie logów aktywności mogą pomóc w ograniczeniu ryzyka. Regularne przeglądy uprawnień i audyty bezpieczeństwa są wskazane.