Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Plugin Buy Me a Coffe para WordPress (CVE-2023-2078)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/07/2023
Última modificación:
07/11/2023

Descripción

El plugin "Buy Me a Coffee - Button and Widget Plugin" para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de comprobaciones de capacidad en las funciones "recieve_post", "bmc_disconnect", "name_post" y "widget_post" en versiones hasta la 3.7 inclusive. Esto hace posible que atacantes autenticados, con permisos mínimos como suscriptores, actualicen la configuración de los plugins. El CVE-2023-25030 puede ser un duplicado de este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:buymeacoffee:buy_me_a_coffee:*:*:*:*:*:wordpress:*:* 3.8 (excluyendo)