Уразливість у плагіні Order Notification for Telegram для WordPress дозволяє надсилати тестові повідомлення без авторизації

CVE-2024-9686 дозволяє неавторизованим користувачам надсилати тестові повідомлення через плагін Order Notification for Telegram у WordPress. Рекомендовано перевірити оновлення.
CVE-2024-9686CVSS 5.3Web

Уразливість у плагіні Order Notification for Telegram для WordPress дозволяє надсилати тестові повідомлення без авторизації

CVE-2024-9686 дозволяє неавторизованим користувачам надсилати тестові повідомлення через плагін Order Notification for Telegram у WordPress. Рекомендовано перевірити оновлення.

CVSS
5.3 MEDIUM
EPSS
24.11%
Активно використовується
немає в KEV
Продукт
order notification for telegram

Що відомо

Плагін Order Notification for Telegram для WordPress версій до 1.0.1 включно має уразливість через відсутність перевірки прав у функції nktgnfw_send_test_message. Це дозволяє неавторизованим зловмисникам надсилати тестові повідомлення через Telegram Bot API користувачу, налаштованому в плагіні.

Бізнес-вплив

Уразливість може призвести до несанкціонованого використання Telegram-бота для надсилання повідомлень, що може вплинути на репутацію компанії та викликати небажаний трафік або спам. ІТ-оператори повинні враховувати потенційний ризик несанкціонованого доступу до функцій плагіна, особливо у випадках, коли Telegram-бот використовується для критичних повідомлень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника choplugins і застосувати їх у разі випуску патчу. Якщо оновлення недоступні, слід обмежити доступ до функції надсилання тестових повідомлень, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Пріоритетно слід контролювати права доступу та налаштування Telegram-бота.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки