Уразливість обходу авторизації в плагіні WPS Telegram Chat для WordPress

Уразливість у плагіні WPS Telegram Chat дозволяє неавторизованим користувачам переглядати повідомлення Telegram. Рекомендується оновити плагін.
CVE-2024-9630CVSS 5.4Web

Уразливість обходу авторизації в плагіні WPS Telegram Chat для WordPress

Уразливість у плагіні WPS Telegram Chat дозволяє неавторизованим користувачам переглядати повідомлення Telegram. Рекомендується оновити плагін.

CVSS
5.4 MEDIUM
EPSS
17.95%
Активно використовується
немає в KEV
Продукт
wps telegram chat

Що відомо

Плагін WPS Telegram Chat для WordPress версії до 4.6.0 включно має уразливість обходу авторизації через відсутність перевірки прав доступу при перегляді повідомлень. Це дозволяє неавторизованим зловмисникам переглядати повідомлення, надіслані через Telegram Bot API.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційних повідомлень, що передаються через Telegram Bot API, що створює ризики для безпеки даних і конфіденційності користувачів. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат і порушень політик безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPS Telegram Chat від 10web та встановити їх для усунення уразливості. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки