CVE-2024-9630: luka w wps telegram chat umożliwiająca ominięcie autoryzacji

Wtyczka WPS Telegram Chat do WordPress ma lukę umożliwiającą nieautoryzowany podgląd wiadomości. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9630CVSS 5.4Web

CVE-2024-9630: luka w wps telegram chat umożliwiająca ominięcie autoryzacji

Wtyczka WPS Telegram Chat do WordPress ma lukę umożliwiającą nieautoryzowany podgląd wiadomości. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
17.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
wps telegram chat

Co wiadomo

Wtyczka WPS Telegram Chat dla WordPress do wersji 4.6.0 włącznie posiada lukę umożliwiającą ominięcie kontroli uprawnień przy dostępie do wiadomości. Pozwala to nieautoryzowanym atakującym na podgląd wiadomości przesyłanych przez Telegram Bot API.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych informacji przesyłanych za pomocą Telegram Bot API, co stanowi zagrożenie dla prywatności i bezpieczeństwa komunikacji. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie wykorzystywana do przesyłania wrażliwych danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPS Telegram Chat u dostawcy 10web i jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć tymczasowe wyłączenie funkcji przesyłania wiadomości przez Telegram Bot API.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS