Уразливість у плагіні Notification for Telegram для WordPress дозволяє несанкціоновану відправку тестових повідомлень
Плагін Notification for Telegram для WordPress має уразливість, що дозволяє автентифікованим користувачам надсилати несанкціоновані тестові повідомлення через Telegram.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.63%
- Активно використовується
- немає в KEV
- Продукт
- notification for telegram
Що відомо
Плагін Notification for Telegram для WordPress версій до 3.3.1 включно має уразливість через відсутність перевірки прав доступу у функції 'nftb_test_action'. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище надсилати тестові повідомлення через Telegram Bot API всім користувачам, налаштованим у плагіні.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованої відправки повідомлень через Telegram, що може вплинути на репутацію та довіру користувачів. Зловмисники з мінімальним рівнем доступу можуть використовувати цю функцію для спаму або фішингових атак, що створює додаткові ризики для безпеки інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Notification for Telegram від розробника і встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче підписника або тимчасово відключити плагін. Також варто переглянути журнали активності для виявлення підозрілих дій та зменшити експозицію сервісу до мінімально необхідної.