Уразливість у плагіні Order Notification for Telegram для WordPress дозволяє надсилати тестові повідомлення без авторизації
CVE-2024-9686 дозволяє неавторизованим користувачам надсилати тестові повідомлення через плагін Order Notification for Telegram у WordPress. Рекомендовано перевірити оновлення.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.11%
- Активно використовується
- немає в KEV
- Продукт
- order notification for telegram
Що відомо
Плагін Order Notification for Telegram для WordPress версій до 1.0.1 включно має уразливість через відсутність перевірки прав у функції nktgnfw_send_test_message. Це дозволяє неавторизованим зловмисникам надсилати тестові повідомлення через Telegram Bot API користувачу, налаштованому в плагіні.
Бізнес-вплив
Уразливість може призвести до несанкціонованого використання Telegram-бота для надсилання повідомлень, що може вплинути на репутацію компанії та викликати небажаний трафік або спам. ІТ-оператори повинні враховувати потенційний ризик несанкціонованого доступу до функцій плагіна, особливо у випадках, коли Telegram-бот використовується для критичних повідомлень.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника choplugins і застосувати їх у разі випуску патчу. Якщо оновлення недоступні, слід обмежити доступ до функції надсилання тестових повідомлень, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Пріоритетно слід контролювати права доступу та налаштування Telegram-бота.