Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un Slack Access Token en el código fuente en el plugin WP SlackSync (CVE-2019-14366)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
12/11/2019
Última modificación:
14/11/2019

Descripción

El plugin WP SlackSync versiones hasta 1.8.5 para WordPress, filtra un Slack Access Token en el código fuente. Un atacante puede obtener mucha información sobre el Slack de la víctima (canales, miembros, etc.).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:slack:wp_slacksync:*:*:*:*:*:wordpress:*:* 1.8.5 (incluyendo)


Referencias a soluciones, herramientas e información