PT-2021-16302 · WordPress · Bp Better Messages

Brandon Roldan

+1

·

Publicado

2021-11-01

·

Atualizado

2021-11-09

·

CVE-2021-24809

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Versões do plugin BP Better Messages para WordPress anteriores à 1.9.9.41
Descrição:
O problema diz respeito à ausência de verificações CSRF em várias ações AJAX dentro do plugin. Especificamente, as ações afetadas incluem bp better messages leave chat, bp better messages join chat, bp messages leave thread, bp messages mute thread, bp messages unmute thread, bp better messages add user to thread e bp better messages exclude user from thread. Isso poderia permitir que invasores fizessem com que usuários conectados realizassem ações indesejadas.
Recomendações:
Para versões anteriores à 1.9.9.41, atualize para a versão 1.9.9.41 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso às ações AJAX vulneráveis até que um patch seja aplicado.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-24809

Produtos afetados

Bp Better Messages