CVE-2024-9628: luka w wtyczce WPS Telegram Chat dla WordPress

Wtyczka WPS Telegram Chat do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do API Telegram Bota. Sprawdź aktualizacje i zabezpiecz system.
CVE-2024-9628CVSS 6.3Web

CVE-2024-9628: luka w wtyczce WPS Telegram Chat dla WordPress

Wtyczka WPS Telegram Chat do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do API Telegram Bota. Sprawdź aktualizacje i zabezpiecz system.

CVSS
6.3 MEDIUM
EPSS
18.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
wps telegram chat

Co wiadomo

Wtyczka WPS Telegram Chat do WordPressa w wersjach do 4.6.0 ma lukę umożliwiającą nieautoryzowaną modyfikację i utratę danych przez brak sprawdzenia uprawnień w funkcji 'Wps_Telegram_Chat_Admin::checkСonnection'. Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać pełny dostęp do API bota Telegram.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną komunikację z API Telegram Bota, co może prowadzić do manipulacji danymi i potencjalnych naruszeń bezpieczeństwa w środowisku WordPress. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywna i dostępna dla użytkowników o niskich uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPS Telegram Chat u dostawcy 10web oraz ich wdrożenie. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników i monitoruj logi pod kątem nietypowej aktywności związanej z API Telegram. Priorytetyzuj działania zabezpieczające w środowiskach, gdzie wtyczka jest używana.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS