Vulnerabilidad en Bot for Telegram en WooCommerce para WordPress (CVE-2024-9821)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
12/10/2024
Última modificación:
15/10/2024
Descripción
El complemento Bot for Telegram en WooCommerce para WordPress es vulnerable a la divulgación de información confidencial debido a la falta de comprobaciones de autorización en la acción AJAX 'stm_wpcfto_get_settings' en todas las versiones hasta la 1.2.4 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, vean el token del bot de Telegram, un token secreto utilizado para controlar el bot, que luego se puede utilizar para iniciar sesión como cualquier usuario existente en el sitio, como un administrador, si conocen el nombre de usuario, debido a la función Iniciar sesión con Telegram.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA



