Уразливість у плагіні WPS Telegram Chat для WordPress дозволяє несанкціоновану зміну даних
Виявлено уразливість у плагіні WPS Telegram Chat для WordPress, що дозволяє несанкціонований доступ до Telegram Bot API. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 6.3 MEDIUM
- EPSS
- 18.62%
- Активно використовується
- немає в KEV
- Продукт
- wps telegram chat
Що відомо
Плагін WPS Telegram Chat для WordPress версій до 4.6.0 включно має уразливість через відсутність перевірки прав у функції Wps_Telegram_Chat_Admin::checkConnection. Це дозволяє автентифікованим користувачам з рівнем доступу підписника і вище отримати повний доступ до Telegram Bot API.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни або втрати даних через доступ до Telegram Bot API. Це створює ризики для безпеки комунікацій та інтеграцій, що використовують цей плагін, особливо в організаціях, які покладаються на Telegram для автоматизації або сповіщень.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPS Telegram Chat від 10web та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, переглянути журнали доступу до Telegram Bot API та мінімізувати експозицію плагіна. Важливо також контролювати права доступу в WordPress для зменшення ризиків.