Уразливість у WP Chat App дозволяє неавторизовану установку плагінів

Уразливість у WP Chat App (до версії 3.6.8) дозволяє користувачам з рівнем Subscriber встановлювати плагіни без перевірки прав. Рекомендується оновлення та контроль доступу.
CVE-2024-10533CVSS 4.3Web

Уразливість у WP Chat App дозволяє неавторизовану установку плагінів

Уразливість у WP Chat App (до версії 3.6.8) дозволяє користувачам з рівнем Subscriber встановлювати плагіни без перевірки прав. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
36.62%
Активно використовується
немає в KEV
Продукт
wp chat app

Що відомо

Плагін WP Chat App для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище встановлювати плагіни без належної перевірки прав. Проблема стосується всіх версій до 3.6.8 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої інсталяції плагінів, що потенційно відкриває шлях для подальших атак або компрометації сайту. Власники сайтів на WordPress повинні враховувати ризики, пов’язані з підвищенням привілеїв користувачів та контролем встановлення плагінів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Chat App від розробника ninjateam та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та обмежити доступ до функцій встановлення плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки