Уразливість у плагіні Autochat Automatic Conversation для WordPress дозволяє неавторизовану зміну даних
Плагін Autochat для WordPress має уразливість, що дозволяє неавторизовану зміну даних через AJAX-ендпоінт. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Autochat Automatic Conversation для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'wp_ajax_nopriv_auycht_saveCid' у версіях до 1.1.9 включно. Це дозволяє неавторизованим зловмисникам підключати та відключати ідентифікатор клієнта.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни клієнтських даних, що впливає на цілісність інформації та може порушити роботу сервісу. Для власників сайтів на WordPress з цим плагіном існує ризик втрати контролю над ідентифікаторами клієнтів, що може ускладнити відстеження сесій або взаємодій користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Autochat Automatic Conversation та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до відповідного AJAX-ендпоінту, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагіна. Пріоритезуйте виправлення цієї уразливості в рамках загальної політики безпеки сайту.