PT-2021-16302 · WordPress · Bp Better Messages
Brandon Roldan
+1
·
Publicado
2021-11-01
·
Atualizado
2021-11-09
·
CVE-2021-24809
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
**Nome do software vulnerável e versões afetadas:
Versões do plugin BP Better Messages para WordPress anteriores à 1.9.9.41
Descrição:
O problema diz respeito à ausência de verificações CSRF em várias ações AJAX dentro do plugin. Especificamente, as ações afetadas incluem
bp better messages leave chat, bp better messages join chat, bp messages leave thread, bp messages mute thread, bp messages unmute thread, bp better messages add user to thread e bp better messages exclude user from thread. Isso poderia permitir que invasores fizessem com que usuários conectados realizassem ações indesejadas.Recomendações:
Para versões anteriores à 1.9.9.41, atualize para a versão 1.9.9.41 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso às ações AJAX vulneráveis até que um patch seja aplicado.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bp Better Messages