CVE-2024-13646: podatność wtyczki Single-user-chat dla WordPress umożliwiająca modyfikację danych

Wtyczka Single-user-chat WordPress ma lukę umożliwiającą modyfikację danych i DoS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13646CVSS 8.1Web

CVE-2024-13646: podatność wtyczki Single-user-chat dla WordPress umożliwiająca modyfikację danych

Wtyczka Single-user-chat WordPress ma lukę umożliwiającą modyfikację danych i DoS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
28.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
single user chat

Co wiadomo

Wtyczka Single-user-chat dla WordPress do wersji 0.5 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym nieautoryzowaną modyfikację opcji, co może prowadzić do błędów i odmowy usługi. Luka wynika z niewystarczającej walidacji funkcji 'single_user_chat_update_login'.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą zmieniać ustawienia wtyczki, co może skutkować błędami na stronie i niedostępnością usług dla prawidłowych użytkowników. Może to również umożliwić niezamierzone włączenie funkcji, takich jak rejestracja, co wpływa na stabilność i bezpieczeństwo witryny. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka ze względu na potencjalne zakłócenia działania serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Single-user-chat u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem nietypowych zmian konfiguracji. Wdrożenie mechanizmów ograniczających możliwość modyfikacji opcji przez użytkowników o niskich uprawnieniach również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS