CVE · Medium

CVE-2021-24806 — Comments – wpDiscuz [wpdiscuz] < 7.3.4

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2021-24806 Comments – wpDiscuz [wpdiscuz] < 7.3.4 Falsificación de petición en sitios cruzados (CSRF) Media 4,3 < 7.3.4 7.3.4 2021-10-11

CVE-2021-24806

El plugin wpDiscuz en versiones anteriores a la 7.3.4 no implementa protecciones CSRF en múltiples funciones relacionadas con comentarios, lo que permite que los atacantes engañen a usuarios autenticados para que realicen acciones no deseadas. Específicamente, un atacante podría explotar esta vulnerabilidad para que administradores o autores de comentarios agreguen, editen o eliminen comentarios sin su conocimiento, así como también manipulen el estado del hilo a través de la acción wpdCloseThread y la visibilidad de comentarios a través de la acción wpdStickComment. Cualquier usuario autenticado, incluyendo administradores del sitio, podría ser blanco de un actor malicioso que elabore solicitudes que ejecuten estas operaciones cuando el usuario visite una página comprometida.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.