Otkriven sigurnosni propust u popularnom WordPress Live Chat pluginu

Vesti, 13.06.2019, 09:30 AM

Otkriven sigurnosni propust u popularnom WordPress Live Chat pluginu

Istraživači iz firme Alert Logic upozorili su na ranjivost koju su otkrili u popularnom WordPress Live Chat pluginu, koja bi, ako se iskoristi, mogla omogućiti udaljenim napadačima da ukradu razgovore ili manipulišu chat sesijama.

Ranjivost, identifikovana kao CVE-2019-12498, nalazi se u "WP Live Chat Support" pluginu koji trenutno koristi više od 50000 firmi za pružanje korisničke podrške i razgovore sa posetiocima njihovih web sajtova.

Istraživači kažu da potencijalni udaljeni napadač može iskoristiti ovu ranjivost u zlonamerne svrhe, uključujući:

- krađu istorije razgovora za sve sesije,

- izmenu ili brisanje istorije razgovora,

- ubacivanje poruka u aktivnu chat sesiju, pri čemu se napadač predstavlja kao agent podrške,

- prekidanje aktivnih sesija razgovora, kao deo DoS napada.

Problem pogađa sve WordPress web sajtove, kao i njihove korisnike, koji još uvek koriste WP Live Chat Support verziju 8.0.32 ili starije verzije.

Istraživači su prijavili problem programerima ovog WordPress dodatka, koji su odmah objavili ažuriranu i zakrpljenu verziju dodatka prošle nedelje.

Iako istraživači još nisu videli da se propust koristi u napadima, WordPress administratorima se preporučuje da što pre instaliraju najnoviju verziju dodatka.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

ChatGPT kao terapeut: korisnici dele lične priče uprkos rizicima po privatnost

ChatGPT kao terapeut: korisnici dele lične priče uprkos rizicima po privatnost

Ljudi sve češće koriste ChatGPT i generativnu veštačku inteligenciju za duboko lične teme — od emotivnog rasterećenja do traženja saveta... Dalje

Ugašena C2 infrastruktura botneta koji su zarazili preko tri miliona uređaja

Ugašena C2 infrastruktura botneta koji su zarazili preko tri miliona uređaja

Zajednička akcija vlasti iz SAD, Nemačke i Kanade rezultirala je gašenjem komandno-kontrolne (C2) infrastrukture koju su koristili botneti Aisuru, ... Dalje

Vidar 2.0: Majstor digitalne krađe širi se među gejmerima sa GitHuba i Reddita

Vidar 2.0: Majstor digitalne krađe širi se među gejmerima sa GitHuba i Reddita

Istraživači iz Acronis TRU upozoravaju na novu kampanju koja cilja pre svega mlađe gejmere, koristeći lažne varalice za popularne igre poput Fort... Dalje

INTERPOL upozorava: veštačka inteligencija podstiče finansijske prevare širom sveta

INTERPOL upozorava: veštačka inteligencija podstiče finansijske prevare širom sveta

Novi izveštaj INTERPOL-a ukazuje na ubrzanu evoluciju globalnih finansijskih prevara, koje postaju sve sofisticiranije zahvaljujući veštačkoj inte... Dalje

Kalendarske pozivnice postaju novi alat za krađu podataka

Kalendarske pozivnice postaju novi alat za krađu podataka

Sajber kriminalci sve češće zloupotrebljavaju kalendarske pozivnice kako bi zaobišli inbox i direktno isporučili lažne fakture žrtvama, upozora... Dalje