Уразливість у плагіні Autochat Automatic Conversation для WordPress дозволяє неавторизовану зміну даних

Плагін Autochat для WordPress має уразливість, що дозволяє неавторизовану зміну даних через AJAX-ендпоінт. Рекомендується оновлення та перевірка безпеки.
CVE-2025-12043CVSS 5.3CMS

Уразливість у плагіні Autochat Automatic Conversation для WordPress дозволяє неавторизовану зміну даних

Плагін Autochat для WordPress має уразливість, що дозволяє неавторизовану зміну даних через AJAX-ендпоінт. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
18.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Autochat Automatic Conversation для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'wp_ajax_nopriv_auycht_saveCid' у версіях до 1.1.9 включно. Це дозволяє неавторизованим зловмисникам підключати та відключати ідентифікатор клієнта.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни клієнтських даних, що впливає на цілісність інформації та може порушити роботу сервісу. Для власників сайтів на WordPress з цим плагіном існує ризик втрати контролю над ідентифікаторами клієнтів, що може ускладнити відстеження сесій або взаємодій користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Autochat Automatic Conversation та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до відповідного AJAX-ендпоінту, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагіна. Пріоритезуйте виправлення цієї уразливості в рамках загальної політики безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки