Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Plugin Buy Me a Coffe para WordPress (CVE-2023-2079)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
11/07/2023
Última modificación:
07/11/2023

Descripción

El plugin "Buy Me a Coffee - Button and Widget Plugin" para WordPress es vulnerable a Cross-Site Request Forgery debido a la falta de validación nonce en las funciones "recieve_post", "bmc_disconnect", "name_post" y "widget_post" en versiones hasta 3.7 inclusive. Esto hace posible que atacantes no autenticados actualicen la configuración de los plugins, a través de una solicitud falsificada concedida el atacante puede engañar al administrador de un sitio para realizar una acción como hacer clic en un enlace.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:buymeacoffee:buy_me_a_coffee:*:*:*:*:*:wordpress:*:* 3.8 (excluyendo)