Vulnerabilidad en Better Messages – Live Chat para WordPress, BuddyPress, PeepSo, Ultimate Member y BuddyBoss para WordPress (CVE-2024-13697)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
01/03/2025
Última modificación:
01/03/2025
Descripción
El complemento Better Messages – Live Chat para WordPress, BuddyPress, PeepSo, Ultimate Member y BuddyBoss para WordPress es vulnerable a Server-Side Request Forgery en todas las versiones hasta la 2.7.4 incluida a través de 'nice_links'. Esto permite que atacantes no autenticados realicen solicitudes web a ubicaciones arbitrarias que se originan en la aplicación web y se pueden usar para consultar y modificar información de servicios internos. Para explotar esta vulnerabilidad con éxito, es necesario que la opción "Habilitar vistas previas de enlaces" esté habilitada (predeterminada).
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA