Уразливість обходу авторизації в Facebook Chat Plugin для WordPress (CVE-2020-36838)

Обхід авторизації у Facebook Chat Plugin для WordPress дозволяє зловмисникам підключати власний акаунт Messenger до сайту. Оновіть плагін для безпеки.
CVE-2020-36838CVSS 7.4CMS

Уразливість обходу авторизації в Facebook Chat Plugin для WordPress (CVE-2020-36838)

Обхід авторизації у Facebook Chat Plugin для WordPress дозволяє зловмисникам підключати власний акаунт Messenger до сайту. Оновіть плагін для безпеки.

CVSS
7.4 HIGH
EPSS
27.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Facebook Chat для WordPress до версії 1.5 має уразливість обходу авторизації через відсутність перевірки прав у функції wp_ajax_update_options. Це дозволяє зловмисникам з низьким рівнем доступу підключати власний акаунт Facebook Messenger до сайту та спілкуватися з відвідувачами від імені сайту.

Бізнес-вплив

Уразливість створює ризик несанкціонованого доступу до функцій чату на сайті, що може призвести до шахрайства, втрати довіри користувачів та репутаційних втрат. Власники сайтів на WordPress із встановленим плагіном Facebook Chat повинні враховувати можливість компрометації комунікації з відвідувачами, що негативно впливає на безпеку та імідж бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Facebook Chat і оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до функції оновлення опцій, переглянути журнали активності на предмет підозрілих дій та мінімізувати права користувачів. Також варто стежити за оновленнями від розробника плагіна та застосовувати патчі без зволікань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки