CVE-2025-6792: WPGuppy Chat WordPress Plugin umożliwia nieautoryzowany dostęp do prywatnych wiadomości
Wtyczka WPGuppy Chat dla WordPress umożliwia nieautoryzowany dostęp do prywatnych wiadomości. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka One to one user Chat by WPGuppy dla WordPressa do wersji 1.1.4 ma lukę pozwalającą na dostęp do prywatnych wiadomości bez uwierzytelnienia przez brak weryfikacji uprawnień na endpointzie /wp-json/guppylite/v2/channel-authorize. Atakujący mogą przechwycić i odczytać prywatne rozmowy użytkowników.
Wpływ biznesowy
Luka ta naraża prywatność komunikacji użytkowników WordPressa korzystających z tej wtyczki, co może prowadzić do wycieku poufnych informacji i utraty zaufania klientów. Operatorzy stron powinni traktować tę podatność jako średniego ryzyka, szczególnie jeśli wtyczka jest aktywnie używana do komunikacji między użytkownikami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPGuppy i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do endpointu /wp-json/guppylite/v2/channel-authorize, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.