Уразливість витоку чутливої інформації в плагіні Chat Help для WordPress

Високорівнева уразливість у плагіні Chat Help для WordPress дозволяє викрадення чутливої інформації через REST API без автентифікації.
CVE-2026-15291CVSS 7.5Web

Уразливість витоку чутливої інформації в плагіні Chat Help для WordPress

Високорівнева уразливість у плагіні Chat Help для WordPress дозволяє викрадення чутливої інформації через REST API без автентифікації.

CVSS
7.5 HIGH
EPSS
38.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Chat Help – Click to Chat Button & Form для WordPress має уразливість витоку чутливої інформації через REST API без перевірки автентифікації та авторизації. Це дозволяє неавторизованим зловмисникам отримувати особисті дані користувачів, включно з контактами, геолокацією та обліковими даними WordPress.

Бізнес-вплив

Уразливість може призвести до компрометації конфіденційних даних клієнтів і користувачів сайту, що негативно вплине на репутацію компанії та може спричинити юридичні наслідки. Витік облікових даних WordPress підвищує ризик несанкціонованого доступу до адміністративної частини сайту та подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення відсутні, обмежте доступ до REST API, перегляньте журнали доступу на предмет підозрілої активності та обмежте збір чутливої інформації. Пріоритезуйте аудит безпеки плагінів і впровадьте додаткові механізми автентифікації для REST API.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки