CVE-2024-9821: Ujawnienie wrażliwych danych w wtyczce Bot for Telegram na WooCommerce

Wtyczka Bot for Telegram WooCommerce do 1.2.7 narażona na ujawnienie tokena bota Telegram, umożliwiając przejęcie kont użytkowników. Zalecana szybka aktualizacja.
CVE-2024-9821CVSS 8.8Web

CVE-2024-9821: Ujawnienie wrażliwych danych w wtyczce Bot for Telegram na WooCommerce

Wtyczka Bot for Telegram WooCommerce do 1.2.7 narażona na ujawnienie tokena bota Telegram, umożliwiając przejęcie kont użytkowników. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
63.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bot for Telegram na WooCommerce dla WordPress do wersji 1.2.7 posiada lukę umożliwiającą ujawnienie tokena bota Telegram poprzez brak odpowiednich kontroli autoryzacji w akcji AJAX 'stm_wpcfto_get_settings'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do tokena, co pozwala na logowanie się jako dowolny użytkownik, w tym administrator, jeśli znają nazwę użytkownika.

Wpływ biznesowy

Luka ta stwarza poważne ryzyko dla bezpieczeństwa witryny, ponieważ ujawnienie tokena bota Telegram umożliwia przejęcie kont użytkowników, w tym administratorów, poprzez funkcję logowania z Telegram. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych oraz potencjalnych ataków na infrastrukturę IT obsługującą sklep WooCommerce.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Bot for Telegram na WooCommerce i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji AJAX, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie kont użytkowników. Warto również rozważyć tymczasowe wyłączenie funkcji logowania przez Telegram do czasu wdrożenia zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS