PT-2022-25172 · Twilio · Twilio

·

CVE-2022-4004

·

Publicado

2022-12-12

·

Atualizado

2022-12-15

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do plugin Donation Button para WordPress até a 4.0.0
Descrição
O problema diz respeito à falta de verificações adequadas de privilégios e tokens de nonce na ação AJAX donation button twilio send test sms. Isso pode permitir que usuários com uma conta no site afetado enviem SMS para números de telefone arbitrários usando a integração do plugin com o Twilio.
Recomendações
Para as versões do plugin Donation Button para WordPress até a 4.0.0, considere desativar a ação AJAX donation button twilio send test sms até que um patch esteja disponível para impedir o uso não autorizado da integração com o Twilio.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2022-4004

Produtos afetados

Twilio