PT-2025-17711 · WordPress · Xelion Webchat
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin Xelion Webchat para WordPress, versões até e incluindo a 9.1.0
Descrição
O plugin Xelion Webchat para WordPress está vulnerável à modificação não autorizada de dados que pode levar ao escalonamento de privilégios devido à falta de verificação de capacidade na função
xwc save settings(). Isso possibilita que atacantes autenticados, com acesso de nível de Assinante ou superior, atualizem opções arbitrárias no site WordPress. Isso pode ser aproveitado para alterar a função padrão para registro para Administrador e habilitar o registro de usuários, permitindo que os atacantes obtenham acesso de usuário administrativo a um site vulnerável.Recomendações
Para o plugin Xelion Webchat para WordPress, versões até e incluindo a 9.1.0, atualize para uma versão superior à 9.1.0 para corrigir a vulnerabilidade.
Como medida paliativa temporária, considere desabilitar a função
xwc save settings() até que um patch esteja disponível.
Restrinja o acesso ao plugin Xelion Webchat para minimizar o risco de exploração.Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xelion Webchat