CVE · High

CVE-2021-24914 — Tawk.To Live Chat [tawkto-live-chat] < 0.6.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2021-24914 Tawk.To Live Chat [tawkto-live-chat] < 0.6.0 Falsificación de petición en sitios cruzados (CSRF) Alta 8,0 < 0.6.0 0.6.0 2021-11-08

CVE-2021-24914

El plugin Tawk.To Live Chat anterior a la versión 0.6.0 contiene dos acciones AJAX que carecen de validación de permisos adecuada y protección CSRF que pueden ser explotadas por cualquier usuario autenticado. Un atacante autenticado con acceso a nivel de suscriptor o superior puede manipular la acción tawkto_setwidget para redirigir la funcionalidad de chat en vivo a su propia cuenta de Tawk.to, lo que le permite monitorear las interacciones de los visitantes y mostrar bases de conocimiento personalizadas en el sitio afectado. Además, la acción tawkto_removewidget permite que cualquier usuario autenticado deshabilite completamente el widget de chat en vivo de las páginas del sitio web.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.