CVE-2025-6792: WPGuppy Chat WordPress Plugin umożliwia nieautoryzowany dostęp do prywatnych wiadomości

Wtyczka WPGuppy Chat dla WordPress umożliwia nieautoryzowany dostęp do prywatnych wiadomości. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-6792CVSS 5.3CMS

CVE-2025-6792: WPGuppy Chat WordPress Plugin umożliwia nieautoryzowany dostęp do prywatnych wiadomości

Wtyczka WPGuppy Chat dla WordPress umożliwia nieautoryzowany dostęp do prywatnych wiadomości. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
26.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka One to one user Chat by WPGuppy dla WordPressa do wersji 1.1.4 ma lukę pozwalającą na dostęp do prywatnych wiadomości bez uwierzytelnienia przez brak weryfikacji uprawnień na endpointzie /wp-json/guppylite/v2/channel-authorize. Atakujący mogą przechwycić i odczytać prywatne rozmowy użytkowników.

Wpływ biznesowy

Luka ta naraża prywatność komunikacji użytkowników WordPressa korzystających z tej wtyczki, co może prowadzić do wycieku poufnych informacji i utraty zaufania klientów. Operatorzy stron powinni traktować tę podatność jako średniego ryzyka, szczególnie jeśli wtyczka jest aktywnie używana do komunikacji między użytkownikami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPGuppy i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do endpointu /wp-json/guppylite/v2/channel-authorize, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS