PT-2022-25172 · Twilio · Twilio
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do plugin Donation Button para WordPress até a 4.0.0
Descrição
O problema diz respeito à falta de verificações adequadas de privilégios e tokens de nonce na ação AJAX
donation button twilio send test sms. Isso pode permitir que usuários com uma conta no site afetado enviem SMS para números de telefone arbitrários usando a integração do plugin com o Twilio.Recomendações
Para as versões do plugin Donation Button para WordPress até a 4.0.0, considere desativar a ação AJAX
donation button twilio send test sms até que um patch esteja disponível para impedir o uso não autorizado da integração com o Twilio.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Twilio