Уразливість у плагіні WPS Telegram Chat для WordPress дозволяє несанкціоновану зміну даних

Виявлено уразливість у плагіні WPS Telegram Chat для WordPress, що дозволяє несанкціонований доступ до Telegram Bot API. Рекомендовано оновлення та обмеження доступу.
CVE-2024-9628CVSS 6.3Web

Уразливість у плагіні WPS Telegram Chat для WordPress дозволяє несанкціоновану зміну даних

Виявлено уразливість у плагіні WPS Telegram Chat для WordPress, що дозволяє несанкціонований доступ до Telegram Bot API. Рекомендовано оновлення та обмеження доступу.

CVSS
6.3 MEDIUM
EPSS
18.62%
Активно використовується
немає в KEV
Продукт
wps telegram chat

Що відомо

Плагін WPS Telegram Chat для WordPress версій до 4.6.0 включно має уразливість через відсутність перевірки прав у функції Wps_Telegram_Chat_Admin::checkConnection. Це дозволяє автентифікованим користувачам з рівнем доступу підписника і вище отримати повний доступ до Telegram Bot API.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни або втрати даних через доступ до Telegram Bot API. Це створює ризики для безпеки комунікацій та інтеграцій, що використовують цей плагін, особливо в організаціях, які покладаються на Telegram для автоматизації або сповіщень.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPS Telegram Chat від 10web та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, переглянути журнали доступу до Telegram Bot API та мінімізувати експозицію плагіна. Важливо також контролювати права доступу в WordPress для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки