Уразливість у плагіні Kognetiks Chatbot для WordPress дозволяє несанкціоноване видалення даних

Уразливість у Kognetiks Chatbot дозволяє користувачам із рівнем підписника видаляти GTP асистентів. Рекомендовано перевірити оновлення та обмежити доступ.
CVE-2024-10529CVSS 5.3Web

Уразливість у плагіні Kognetiks Chatbot для WordPress дозволяє несанкціоноване видалення даних

Уразливість у Kognetiks Chatbot дозволяє користувачам із рівнем підписника видаляти GTP асистентів. Рекомендовано перевірити оновлення та обмежити доступ.

CVSS
5.3 MEDIUM
EPSS
41.5%
Активно використовується
немає в KEV
Продукт
kognetiks chatbot

Що відомо

У плагіні Kognetiks Chatbot для WordPress виявлено уразливість, що дозволяє користувачам із рівнем доступу підписника та вище видаляти GTP асистентів через відсутність перевірки прав у функції delete_assistant(). Це може призвести до несанкціонованих змін у даних.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують плагін Kognetiks Chatbot, ця уразливість може спричинити втрату або зміну важливих даних чат-асистентів. Зловмисники з мінімальним рівнем доступу можуть порушити роботу чатбота, що впливає на взаємодію з користувачами та репутацію сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, обмежте доступ користувачів до рівня, нижчого за підписника, перегляньте журнали активності на предмет підозрілих дій та мінімізуйте експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки