CVE-2024-9821: Ujawnienie wrażliwych danych w wtyczce Bot for Telegram na WooCommerce
Wtyczka Bot for Telegram WooCommerce do 1.2.7 narażona na ujawnienie tokena bota Telegram, umożliwiając przejęcie kont użytkowników. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 63.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bot for Telegram na WooCommerce dla WordPress do wersji 1.2.7 posiada lukę umożliwiającą ujawnienie tokena bota Telegram poprzez brak odpowiednich kontroli autoryzacji w akcji AJAX 'stm_wpcfto_get_settings'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do tokena, co pozwala na logowanie się jako dowolny użytkownik, w tym administrator, jeśli znają nazwę użytkownika.
Wpływ biznesowy
Luka ta stwarza poważne ryzyko dla bezpieczeństwa witryny, ponieważ ujawnienie tokena bota Telegram umożliwia przejęcie kont użytkowników, w tym administratorów, poprzez funkcję logowania z Telegram. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych oraz potencjalnych ataków na infrastrukturę IT obsługującą sklep WooCommerce.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Bot for Telegram na WooCommerce i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji AJAX, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie kont użytkowników. Warto również rozważyć tymczasowe wyłączenie funkcji logowania przez Telegram do czasu wdrożenia zabezpieczeń.