CVE-2025-12751: WSChat – WordPress Live Chat narażony na nieautoryzowaną modyfikację ustawień

Luka w WSChat WordPress Live Chat pozwala na nieautoryzowane resetowanie ustawień przez użytkowników z dostępem Subskrybenta i wyższym.
CVE-2025-12751CVSS 4.3CMS

CVE-2025-12751: WSChat – WordPress Live Chat narażony na nieautoryzowaną modyfikację ustawień

Luka w WSChat WordPress Live Chat pozwala na nieautoryzowane resetowanie ustawień przez użytkowników z dostępem Subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
8.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WSChat – WordPress Live Chat do WordPressa posiada lukę umożliwiającą nieautoryzowaną modyfikację ustawień poprzez brak weryfikacji uprawnień na końcówce AJAX 'reset_settings' we wszystkich wersjach do 3.1.6 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zresetować konfigurację wtyczki.

Wpływ biznesowy

Luka może prowadzić do niezamierzonych zmian w konfiguracji wtyczki WSChat, co może zakłócić działanie funkcji czatu na stronie internetowej. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty spójności ustawień oraz potencjalne problemy z obsługą klienta. Warto zweryfikować, czy wtyczka jest używana i odpowiednio zabezpieczona.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji wtyczki WSChat i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem nietypowych działań związanych z resetowaniem ustawień. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS