Luka wtyczki Essential Chat Support dla WordPress umożliwia obejście autoryzacji

Luka wtyczki Essential Chat Support dla WordPress pozwala na reset ustawień przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja i monitoring.
CVE-2026-8681CVSS 5.3Web

Luka wtyczki Essential Chat Support dla WordPress umożliwia obejście autoryzacji

Luka wtyczki Essential Chat Support dla WordPress pozwala na reset ustawień przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja i monitoring.

CVSS
5.3 MEDIUM
EPSS
24.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Essential Chat Support dla WordPress w wersjach do 1.0.1 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na zresetowanie wszystkich ustawień wtyczki do wartości domyślnych poprzez wysłanie specjalnego żądania POST. Luka wynika z braku prawidłowej weryfikacji uprawnień użytkownika.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą zmienić konfigurację wtyczki, co może prowadzić do zakłócenia działania czatu, utraty dostosowań takich jak reguły wyświetlania, niestandardowy CSS czy ustawienia WooCommerce. Może to wpłynąć na doświadczenie użytkowników i funkcjonalność sklepu internetowego opartego na WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Essential Chat Support i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych żądań POST z parametrem ecs_reset_settings=1 oraz przegląd i zabezpieczenie konfiguracji serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS