CVE-2025-12751: WSChat – WordPress Live Chat narażony na nieautoryzowaną modyfikację ustawień
Luka w WSChat WordPress Live Chat pozwala na nieautoryzowane resetowanie ustawień przez użytkowników z dostępem Subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WSChat – WordPress Live Chat do WordPressa posiada lukę umożliwiającą nieautoryzowaną modyfikację ustawień poprzez brak weryfikacji uprawnień na końcówce AJAX 'reset_settings' we wszystkich wersjach do 3.1.6 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zresetować konfigurację wtyczki.
Wpływ biznesowy
Luka może prowadzić do niezamierzonych zmian w konfiguracji wtyczki WSChat, co może zakłócić działanie funkcji czatu na stronie internetowej. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty spójności ustawień oraz potencjalne problemy z obsługą klienta. Warto zweryfikować, czy wtyczka jest używana i odpowiednio zabezpieczona.
Rekomendowane działania administratora
Zaleca się sprawdzenie wersji wtyczki WSChat i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem nietypowych działań związanych z resetowaniem ustawień. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.