Уразливість CSRF у плагіні Chative Live chat для WordPress (CVE-2024-12541)
Вразливість CSRF у плагіні Chative Live chat для WordPress дозволяє зловмисникам змінювати налаштування чату через підроблені запити. Рекомендується перевірити оновлення та посилити безпеку.
- CVSS
- 5.4 MEDIUM
- EPSS
- 5.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Chative Live chat і Chatbot для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1 включно через відсутність або неправильну перевірку nonce у функції add_chative_widget_action(). Це дозволяє неавторизованим зловмисникам змінювати ідентифікатори каналу або організації через підроблені запити, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном Chative Live chat існує ризик перенаправлення віджета живого чату на канал, контрольований зловмисником. Це може призвести до втрати контролю над комунікацією з користувачами, потенційно впливаючи на репутацію та безпеку клієнтських даних. ІТ-операторам слід врахувати цей ризик при управлінні плагінами та інтеграціями.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі випуску виправлень. Якщо оновлення недоступні, слід обмежити доступ адміністраторів до потенційно небезпечних дій, переглянути журнали активності на предмет підозрілих запитів і мінімізувати ризик соціальної інженерії серед адміністраторів. Пріоритетно слід впровадити заходи для зменшення впливу CSRF-атак.