Уразливість у плагіні Kognetiks Chatbot для WordPress дозволяє несанкціоноване оновлення даних

Уразливість у плагіні Kognetiks Chatbot дозволяє користувачам з рівнем підписника змінювати налаштування GTP асистентів. Рекомендується оновлення та обмеження доступу.
CVE-2024-10531CVSS 5.3Web

Уразливість у плагіні Kognetiks Chatbot для WordPress дозволяє несанкціоноване оновлення даних

Уразливість у плагіні Kognetiks Chatbot дозволяє користувачам з рівнем підписника змінювати налаштування GTP асистентів. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
41.44%
Активно використовується
немає в KEV
Продукт
kognetiks chatbot

Що відомо

Плагін Kognetiks Chatbot для WordPress має уразливість через відсутність перевірки прав у функції update_assistant(), що дозволяє користувачам з рівнем доступу підписника та вище змінювати налаштування GTP асистентів. Уразливість присутня у всіх версіях до 2.1.7 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації чатбота, що потенційно впливає на функціональність та безпеку вебсайту. Адміністратори повинні враховувати ризики, пов’язані з підвищенням привілеїв користувачів і можливими змінами у поведінці чатбота, що може вплинути на взаємодію з користувачами та довіру до сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін і зменшити експозицію плагіна. Також варто контролювати доступ до функцій оновлення асистентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки