PT-2024-39762 · WordPress · Order Notification For Telegram

·

CVE-2024-9686

·

Publicado

2024-10-25

·

Atualizado

2024-11-06

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
O plugin Order Notification for Telegram para o WordPress, versões até a 1.0.1, inclusive
Descrição
A vulnerabilidade permite o envio não autorizado de mensagens de teste devido à falta de verificação de permissão na função nktgnfw send test message. Isso possibilita que invasores não autenticados enviem uma mensagem de teste via API do Telegram Bot para o usuário configurado nas definições.
Recomendações
Para versões até a 1.0.1, inclusive, como solução temporária, considere desativar a função nktgnfw send test message até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-9686

Produtos afetados

Order Notification For Telegram