Уразливість у плагіні Bot for Telegram на WooCommerce дозволяє розкриття секретного токена

Високорівнева уразливість у Bot for Telegram WooCommerce дозволяє викрадення Telegram Bot Token і несанкціонований вхід на сайт.
CVE-2024-9821CVSS 8.8Web

Уразливість у плагіні Bot for Telegram на WooCommerce дозволяє розкриття секретного токена

Високорівнева уразливість у Bot for Telegram WooCommerce дозволяє викрадення Telegram Bot Token і несанкціонований вхід на сайт.

CVSS
8.8 HIGH
EPSS
63.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bot for Telegram для WooCommerce на WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище отримати доступ до секретного Telegram Bot Token через відсутність перевірки авторизації в AJAX дії 'stm_wpcfto_get_settings'. Це може призвести до входу під будь-яким користувачем сайту через функцію Login with Telegram.

Бізнес-вплив

Уразливість може дозволити зловмисникам отримати контроль над обліковими записами користувачів, включно з адміністраторами, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може призвести до несанкціонованих змін, витоку інформації або порушення роботи сервісу, що негативно впливає на довіру клієнтів і репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Bot for Telegram на WooCommerce і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції AJAX 'stm_wpcfto_get_settings' лише для довірених ролей, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки