Уразливість у WPBot Pro для WordPress дозволяє несанкціоновані зміни даних
Уразливість у WPBot Pro (CVE-2024-12879) дозволяє користувачам з рівнем Subscriber змінювати відповіді чат-бота. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.79%
- Активно використовується
- немає в KEV
- Продукт
- wpot
Що відомо
Плагін WPBot Pro для WordPress має уразливість через відсутність перевірки прав у функції qc_wp_latest_update_check_pro, що дозволяє користувачам з рівнем доступу Subscriber і вище створювати прості текстові відповіді на запити чату. Уразливість присутня у всіх версіях до 13.5.5 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у поведінці чат-бота на сайті, що може вплинути на взаємодію з користувачами та довіру до сервісу. Для власників сайтів на WordPress, які використовують WPBot Pro, це означає потенційний ризик маніпуляції контентом чат-бота без необхідних прав.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WPBot Pro від розробника quantumcloud та встановити їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна до потенційно небезпечних користувачів.