Уразливість у плагіні One to one user Chat для WordPress дозволяє неавторизований доступ до приватних повідомлень
Плагін One to one user Chat для WordPress має уразливість, що дозволяє неавторизований доступ до приватних чатів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін One to one user Chat від WPGuppy для WordPress має уразливість через відсутність перевірки прав доступу на REST-ендпоінті /wp-json/guppylite/v2/channel-authorize у версіях до 1.1.4 включно. Це дозволяє неавторизованим зловмисникам перехоплювати та переглядати приватні чат-повідомлення між користувачами.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації, що негативно впливає на довіру користувачів та репутацію компанії. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією приватних даних клієнтів, що може спричинити юридичні та фінансові наслідки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити версію плагіна One to one user Chat і оновити його до останньої доступної версії, якщо вона виправляє цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST-ендпоінту, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.