CVE-2024-9685: luka wtyczki Notification for Telegram umożliwiająca nieautoryzowane wysyłanie testowych wiadomości

Luka wtyczki Notification for Telegram pozwala na nieautoryzowane wysyłanie testowych wiadomości przez uwierzytelnionych użytkowników.
CVE-2024-9685CVSS 4.3Web

CVE-2024-9685: luka wtyczki Notification for Telegram umożliwiająca nieautoryzowane wysyłanie testowych wiadomości

Luka wtyczki Notification for Telegram pozwala na nieautoryzowane wysyłanie testowych wiadomości przez uwierzytelnionych użytkowników.

CVSS
4.3 MEDIUM
EPSS
24.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
notification for telegram

Co wiadomo

Wtyczka Notification for Telegram dla WordPressa do wersji 3.3.1 ma lukę pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na wysyłanie testowych wiadomości do wszystkich skonfigurowanych odbiorców przez Telegram Bot API bez odpowiedniej weryfikacji uprawnień.

Wpływ biznesowy

Ta luka może prowadzić do nadużycia funkcji wysyłania wiadomości, co może skutkować spamem lub nieautoryzowaną komunikacją w imieniu organizacji. Może to wpłynąć na reputację firmy oraz zwiększyć ryzyko phishingu lub innych ataków socjotechnicznych. Operatorzy IT powinni ocenić ryzyko i priorytetowo podejść do aktualizacji lub ograniczenia dostępu do wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Notification for Telegram u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do działania oraz monitorować logi pod kątem nietypowej aktywności związanej z wysyłaniem wiadomości. Wdrożenie dodatkowych mechanizmów kontroli dostępu i audytu jest wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS