Уразливість CSRF у плагіні AI ChatBot для WordPress (wpbot)

Плагін AI ChatBot (wpbot) для WordPress має уразливість CSRF у версіях до 4.8.9 та 4.9.2, що дозволяє неавторизовані дії через підроблені запити.
CVE-2023-5534CVSS 4.3CMS

Уразливість CSRF у плагіні AI ChatBot для WordPress (wpbot)

Плагін AI ChatBot (wpbot) для WordPress має уразливість CSRF у версіях до 4.8.9 та 4.9.2, що дозволяє неавторизовані дії через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
10.78%
Активно використовується
немає в KEV
Продукт
wpbot

Що відомо

Плагін AI ChatBot для WordPress (wpbot) у версіях до 4.8.9 та 4.9.2 містить уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії шляхом підробленого запиту.

Бізнес-вплив

Уразливість може призвести до виконання небажаних функцій плагіна без відома адміністратора, що потенційно впливає на безпеку сайту та довіру користувачів. Для власників інфраструктури це означає ризик несанкціонованих змін або дій, які можуть порушити стабільність або конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та переглянути журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки