Уразливість у плагіні Bot for Telegram на WooCommerce дозволяє розкриття секретного токена
Високорівнева уразливість у Bot for Telegram WooCommerce дозволяє викрадення Telegram Bot Token і несанкціонований вхід на сайт.
- CVSS
- 8.8 HIGH
- EPSS
- 63.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Bot for Telegram для WooCommerce на WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище отримати доступ до секретного Telegram Bot Token через відсутність перевірки авторизації в AJAX дії 'stm_wpcfto_get_settings'. Це може призвести до входу під будь-яким користувачем сайту через функцію Login with Telegram.
Бізнес-вплив
Уразливість може дозволити зловмисникам отримати контроль над обліковими записами користувачів, включно з адміністраторами, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може призвести до несанкціонованих змін, витоку інформації або порушення роботи сервісу, що негативно впливає на довіру клієнтів і репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Bot for Telegram на WooCommerce і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції AJAX 'stm_wpcfto_get_settings' лише для довірених ролей, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна до виправлення уразливості.