WordPress WP Live Chat Support身份验证绕过误差清静通告

宣布时间 2019-06-12

误差编号和级别


CVE编号:CVE-2019-12498,危险级别:高危,CVSS分值:官方未评定


影响版本


受影响的版本


适用于WordPress WP Live Chat插件 < 8.0.32 。


误差概述


WordPress是WordPress软件基金会的一套使用PHP语言开发的博客平台,该平台支持在PHP和MySQL的服务器上架设小我私家博客网站 。WP Live Chat Support是使用在其中的一个即时谈天插件 。


WordPress WP Live Chat Support插件8.0.32及以前版本中泛起了严重的身份验证绕过误差,可被不具备有用凭证的黑客使用,会见原本被限制的RESTAPI端口 。详细来说,袒露的REST API端点可能允许潜在的攻击者提取网站中所有谈天会话的完整纪录,将文本注入正在举行的谈天会话,编辑注入的新闻,并“随意竣事正在举行的会话”,提倡DoS攻击 。


误差验证


暂无POC/EXP 。


修复建议


现在厂商已宣布新版本以修复误差,将插件更新到最新版本https://wordpress.org/plugins/wp-live-chat-support/ 。


参考链接


 https://blog.alertlogic.com/alert-logic-researchers-find-another-critical-vulnerability-in-wordpress-wp-live-chat-cve-2019-12498/