Уразливість у плагіні Single-user-chat для WordPress дозволяє несанкціоновані зміни даних

Високорівнева уразливість у плагіні Single-user-chat для WordPress дозволяє змінювати налаштування сайту та викликати відмову в обслуговуванні.
CVE-2024-13646CVSS 8.1Web

Уразливість у плагіні Single-user-chat для WordPress дозволяє несанкціоновані зміни даних

Високорівнева уразливість у плагіні Single-user-chat для WordPress дозволяє змінювати налаштування сайту та викликати відмову в обслуговуванні.

CVSS
8.1 HIGH
EPSS
28.61%
Активно використовується
немає в KEV
Продукт
single user chat

Що відомо

Плагін Single-user-chat для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати параметри сайту через недостатню перевірку функції single_user_chat_update_login. Це може призвести до відмови в обслуговуванні або небажаних змін налаштувань.

Бізнес-вплив

Уразливість може спричинити відмову в обслуговуванні сайту WordPress через помилки, викликані зміненими параметрами, що негативно вплине на доступність сервісу для користувачів. Також можливі небажані зміни налаштувань, наприклад, активація реєстрації, що може порушити безпеку та роботу ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Single-user-chat від розробника aakashbhagat та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки