CVE-2025-12043: Autochat Automatic Conversation dla WordPress umożliwia nieautoryzowaną modyfikację danych

Autochat Automatic Conversation do WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację danych klienta. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12043CVSS 5.3CMS

CVE-2025-12043: Autochat Automatic Conversation dla WordPress umożliwia nieautoryzowaną modyfikację danych

Autochat Automatic Conversation do WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację danych klienta. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
18.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Autochat Automatic Conversation dla WordPress do wersji 1.1.9 ma lukę umożliwiającą nieautoryzowanym użytkownikom modyfikację danych poprzez brak sprawdzenia uprawnień na końcówce AJAX 'wp_ajax_nopriv_auycht_saveCid'. Atakujący mogą łączyć i rozłączać identyfikator klienta bez uwierzytelnienia.

Wpływ biznesowy

Luka ta może prowadzić do manipulacji danymi klienta w systemie WordPress, co może skutkować zakłóceniem działania usług lub narażeniem na dalsze ataki. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest kluczowa dla funkcjonalności witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Autochat Automatic Conversation i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do końcówki AJAX, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS