Уразливість у WSChat WordPress Live Chat дозволяє неавторизоване скидання налаштувань
Уразливість у WSChat плагіні WordPress дозволяє користувачам з рівнем Subscriber скинути налаштування через відсутність перевірки прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WSChat для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище скинути налаштування плагіна через відсутність перевірки прав на AJAX-ендпоінті 'reset_settings'. Це може призвести до небажаних змін у конфігурації плагіна.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують WSChat, ця уразливість означає ризик несанкціонованого скидання налаштувань плагіна навіть користувачами з обмеженим доступом. Це може вплинути на функціональність чату та загальний досвід користувачів, а також створити додаткові ризики безпеки через зміну конфігурації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WSChat і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або застосувати додаткові заходи контролю доступу. Також варто переглянути журнали активності для виявлення можливих спроб експлуатації та пріоритезувати виправлення цієї уразливості.