Уразливість у плагіні One to one user Chat для WordPress дозволяє неавторизований доступ до приватних повідомлень

Плагін One to one user Chat для WordPress має уразливість, що дозволяє неавторизований доступ до приватних чатів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-6792CVSS 5.3CMS

Уразливість у плагіні One to one user Chat для WordPress дозволяє неавторизований доступ до приватних повідомлень

Плагін One to one user Chat для WordPress має уразливість, що дозволяє неавторизований доступ до приватних чатів. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
26.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін One to one user Chat від WPGuppy для WordPress має уразливість через відсутність перевірки прав доступу на REST-ендпоінті /wp-json/guppylite/v2/channel-authorize у версіях до 1.1.4 включно. Це дозволяє неавторизованим зловмисникам перехоплювати та переглядати приватні чат-повідомлення між користувачами.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, що негативно впливає на довіру користувачів та репутацію компанії. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією приватних даних клієнтів, що може спричинити юридичні та фінансові наслідки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити версію плагіна One to one user Chat і оновити його до останньої доступної версії, якщо вона виправляє цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST-ендпоінту, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки