Уразливість у WSChat WordPress Live Chat дозволяє неавторизоване скидання налаштувань

Уразливість у WSChat плагіні WordPress дозволяє користувачам з рівнем Subscriber скинути налаштування через відсутність перевірки прав.
CVE-2025-12751CVSS 4.3CMS

Уразливість у WSChat WordPress Live Chat дозволяє неавторизоване скидання налаштувань

Уразливість у WSChat плагіні WordPress дозволяє користувачам з рівнем Subscriber скинути налаштування через відсутність перевірки прав.

CVSS
4.3 MEDIUM
EPSS
8.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WSChat для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище скинути налаштування плагіна через відсутність перевірки прав на AJAX-ендпоінті 'reset_settings'. Це може призвести до небажаних змін у конфігурації плагіна.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують WSChat, ця уразливість означає ризик несанкціонованого скидання налаштувань плагіна навіть користувачами з обмеженим доступом. Це може вплинути на функціональність чату та загальний досвід користувачів, а також створити додаткові ризики безпеки через зміну конфігурації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WSChat і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або застосувати додаткові заходи контролю доступу. Також варто переглянути журнали активності для виявлення можливих спроб експлуатації та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки