CVE-2024-9628: luka w wtyczce WPS Telegram Chat dla WordPress
Wtyczka WPS Telegram Chat do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do API Telegram Bota. Sprawdź aktualizacje i zabezpiecz system.
- CVSS
- 6.3 MEDIUM
- EPSS
- 18.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wps telegram chat
Co wiadomo
Wtyczka WPS Telegram Chat do WordPressa w wersjach do 4.6.0 ma lukę umożliwiającą nieautoryzowaną modyfikację i utratę danych przez brak sprawdzenia uprawnień w funkcji 'Wps_Telegram_Chat_Admin::checkСonnection'. Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać pełny dostęp do API bota Telegram.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną komunikację z API Telegram Bota, co może prowadzić do manipulacji danymi i potencjalnych naruszeń bezpieczeństwa w środowisku WordPress. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywna i dostępna dla użytkowników o niskich uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPS Telegram Chat u dostawcy 10web oraz ich wdrożenie. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników i monitoruj logi pod kątem nietypowej aktywności związanej z API Telegram. Priorytetyzuj działania zabezpieczające w środowiskach, gdzie wtyczka jest używana.