Luka w WPBot dla WordPress umożliwia nieautoryzowane usuwanie historii czatu
Podatność w WPBot dla WordPress umożliwia nieautoryzowane usuwanie danych czatu. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPBot – AI ChatBot dla WordPress do wsparcia na żywo i generowania leadów jest podatna na obejście autoryzacji w wersjach do 8.5.6 włącznie. Atakujący bez uwierzytelnienia mogą usuwać dowolne rekordy sesji czatu, w tym historię rozmów, poprzez manipulację identyfikatorem użytkownika.
Wpływ biznesowy
Ta luka pozwala na usunięcie ważnych danych konwersacji, co może prowadzić do utraty informacji i zakłóceń w obsłudze klienta. Operatorzy stron korzystających z WPBot powinni traktować tę podatność poważnie, gdyż może ona wpłynąć na integralność danych i zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję wtyczki.