Уразливість у TeploBot для WordPress дозволяє розкриття секретного токена Telegram бота

Високорівнева уразливість у плагіні TeploBot дозволяє розкриття секретного токена Telegram бота через відсутність авторизації.
CVE-2024-9627CVSS 8.6Web

Уразливість у TeploBot для WordPress дозволяє розкриття секретного токена Telegram бота

Високорівнева уразливість у плагіні TeploBot дозволяє розкриття секретного токена Telegram бота через відсутність авторизації.

CVSS
8.6 HIGH
EPSS
27.7%
Активно використовується
немає в KEV
Продукт
teplobot

Що відомо

Плагін TeploBot для WordPress має уразливість, що дозволяє неавторизованим користувачам отримати доступ до секретного токена Telegram бота через відсутність перевірки авторизації у функції 'service_process'. Це може призвести до компрометації управління ботом.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін TeploBot, ця уразливість створює ризик розкриття конфіденційної інформації, що може призвести до несанкціонованого контролю над Telegram ботом. Це може вплинути на безпеку комунікацій та довіру користувачів. Вразливість має високий рівень критичності (CVSS 8.6).

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна TeploBot від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'service_process', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також змінити Telegram Bot Token після усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки