CVE-2021-24914
El plugin Tawk.To Live Chat anterior a la versión 0.6.0 contiene dos acciones AJAX que carecen de validación de permisos adecuada y protección CSRF que pueden ser explotadas por cualquier usuario autenticado. Un atacante autenticado con acceso a nivel de suscriptor o superior puede manipular la acción tawkto_setwidget para redirigir la funcionalidad de chat en vivo a su propia cuenta de Tawk.to, lo que le permite monitorear las interacciones de los visitantes y mostrar bases de conocimiento personalizadas en el sitio afectado. Además, la acción tawkto_removewidget permite que cualquier usuario autenticado deshabilite completamente el widget de chat en vivo de las páginas del sitio web.
Basado en datos públicos de CVE (MITRE/NVD).