Luka wtyczki Essential Chat Support dla WordPress umożliwia obejście autoryzacji
Luka wtyczki Essential Chat Support dla WordPress pozwala na reset ustawień przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Essential Chat Support dla WordPress w wersjach do 1.0.1 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na zresetowanie wszystkich ustawień wtyczki do wartości domyślnych poprzez wysłanie specjalnego żądania POST. Luka wynika z braku prawidłowej weryfikacji uprawnień użytkownika.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą zmienić konfigurację wtyczki, co może prowadzić do zakłócenia działania czatu, utraty dostosowań takich jak reguły wyświetlania, niestandardowy CSS czy ustawienia WooCommerce. Może to wpłynąć na doświadczenie użytkowników i funkcjonalność sklepu internetowego opartego na WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Essential Chat Support i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych żądań POST z parametrem ecs_reset_settings=1 oraz przegląd i zabezpieczenie konfiguracji serwisu.