Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las acciones AJAX tawkto_setwidget y tawkto_removewidget en el plugin Tawk.To Live Chat de WordPress (CVE-2021-24914)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
06/12/2021
Última modificación:
24/10/2022

Descripción

El plugin Tawk.To Live Chat de WordPress versiones anteriores a 0.6.0, no dispone de comprobaciones de capacidad y CSRF en las acciones AJAX tawkto_setwidget y tawkto_removewidget, disponibles para cualquier usuario autenticado. La primera permite a usuarios con pocos privilegios (incluidos los simples suscriptores) cambiar los parámetros "tawkto-embed-widget-page-id" y "tawkto-embed-widget-widget-id". Así, cualquier usuario autenticado puede vincular el sitio web vulnerable a su propia instancia de Tawk.to. En consecuencia, podrán supervisar el sitio web vulnerable e interactuar con sus visitantes (recibir mensajes de contacto, responder, ...). También podrán mostrar una Base de Conocimientos arbitraria. El segundo eliminará el widget de chat en vivo de las páginas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tawk:tawk.to_live_chat:*:*:*:*:*:wordpress:*:* 0.6.0 (excluyendo)


Referencias a soluciones, herramientas e información