Уразливість у плагіні Cliengo Chatbot для WordPress дозволяє неавторизоване змінення даних

Плагін Cliengo Chatbot для WordPress має уразливість, що дозволяє змінювати сесійні токени користувачам з рівнем Subscriber і вище. Рекомендується оновлення.
CVE-2024-5993CVSS 5.4Web

Уразливість у плагіні Cliengo Chatbot для WordPress дозволяє неавторизоване змінення даних

Плагін Cliengo Chatbot для WordPress має уразливість, що дозволяє змінювати сесійні токени користувачам з рівнем Subscriber і вище. Рекомендується оновлення.

CVSS
5.4 MEDIUM
EPSS
37.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cliengo Chatbot для WordPress до версії 3.0.2 включно має уразливість через відсутність перевірки прав у функції 'update_session'. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати сесійну токен чатбота.

Бізнес-вплив

Уразливість може призвести до несанкціонованого оновлення сесійних токенів чатбота, що потенційно дозволяє зловмисникам впливати на поведінку плагіна або отримувати доступ до функцій, які мають бути обмежені. Це створює ризики для цілісності даних і безпеки вебсайту, особливо якщо користувачі з низьким рівнем доступу можуть змінювати сесії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Cliengo Chatbot і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін сесій, а також зменшити експозицію плагіна шляхом додаткових заходів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки