PT-2026-95742 · WordPress · Bp Better Messages

·

CVE-2026-89093

·

Publicado

2026-09-19

·

Atualizado

2026-09-19

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots versões anteriores a 2.15.34
Descrição O plugin está sujeito à exposição de informações por meio de spoofing. A função is ai bot user() identifica contas de bots de IA internas privilegiadas verificando o prefixo 'ai-chat-bot-' no endereço IP armazenado de um registro de convidado. Este endereço IP é extraído diretamente do cabeçalho de requisição X-Real-IP, controlado pelo cliente, durante o registro de convidado não autenticado no endpoint /guests/register. Consequentemente, invasores não autenticados podem registrar uma identidade de convidado que o sistema reconhece como um bot de IA interno. Isso permite que eles ignorem a lista de permissões de função por sala, verificações de status de rascunho e filtros de entrada — que são ignorados pela verificação de bot nas funções user can join() e user can read() — permitindo que entrem em salas de chat restritas a administradores, postem mensagens e leiam o histórico de mensagens privadas de outros usuários.
Recomendações Atualize o plugin para uma versão posterior à 2.15.33.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-89093

Produtos afetados

Bp Better Messages