Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Bot for Telegram en WooCommerce para WordPress (CVE-2024-9821)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
12/10/2024
Última modificación:
15/10/2024

Descripción

El complemento Bot for Telegram en WooCommerce para WordPress es vulnerable a la divulgación de información confidencial debido a la falta de comprobaciones de autorización en la acción AJAX 'stm_wpcfto_get_settings' en todas las versiones hasta la 1.2.4 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, vean el token del bot de Telegram, un token secreto utilizado para controlar el bot, que luego se puede utilizar para iniciar sesión como cualquier usuario existente en el sitio, como un administrador, si conocen el nombre de usuario, debido a la función Iniciar sesión con Telegram.