CVE-2024-13646: podatność wtyczki Single-user-chat dla WordPress umożliwiająca modyfikację danych
Wtyczka Single-user-chat WordPress ma lukę umożliwiającą modyfikację danych i DoS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 28.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- single user chat
Co wiadomo
Wtyczka Single-user-chat dla WordPress do wersji 0.5 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym nieautoryzowaną modyfikację opcji, co może prowadzić do błędów i odmowy usługi. Luka wynika z niewystarczającej walidacji funkcji 'single_user_chat_update_login'.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą zmieniać ustawienia wtyczki, co może skutkować błędami na stronie i niedostępnością usług dla prawidłowych użytkowników. Może to również umożliwić niezamierzone włączenie funkcji, takich jak rejestracja, co wpływa na stabilność i bezpieczeństwo witryny. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka ze względu na potencjalne zakłócenia działania serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Single-user-chat u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem nietypowych zmian konfiguracji. Wdrożenie mechanizmów ograniczających możliwość modyfikacji opcji przez użytkowników o niskich uprawnieniach również może pomóc w ograniczeniu ryzyka.