Уразливість у плагіні AI Engine WordPress дозволяє читати приватні чати інших користувачів
Плагін AI Engine WordPress до 3.5.5 дозволяє користувачам з рівнем підписника читати приватні розмови інших. Оновіть плагін для захисту даних.
- CVSS
- 5.9 MEDIUM
- EPSS
- 4.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Engine для WordPress версій до 3.5.5 не перевіряє належність користувача до чат-розмови за ідентифікатором, що надається клієнтом. Це дозволяє користувачам з рівнем підписника читати приватні розмови інших та захоплювати їх записи при увімкненій функції обговорень.
Бізнес-вплив
Ця уразливість може призвести до порушення конфіденційності даних користувачів, оскільки зловмисники з обмеженим доступом можуть отримати доступ до приватних чатів інших користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують витоком інформації та компрометацією користувацьких даних, що може вплинути на довіру клієнтів та репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна AI Engine та встановити версію 3.5.5 або новішу. Якщо оновлення недоступне, слід обмежити доступ до функції обговорень, переглянути логи на предмет підозрілої активності та мінімізувати права користувачів з рівнем підписника. Також варто контролювати та пріоритезувати заходи безпеки для захисту приватних даних.