Ad

CVE-2024-13611

HIGH CVSS 3.1: 7,5 EPSS 0.50%
Обновлено 26 мая 2025
Wordplus
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 2.7.0
Устранено в версии 2.7.0
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Wordplus
Публичный эксплойт Нет

The Better Messages — Live Chat для WordPress, BuddyPress, PeepSo, Ultimate Member, плагин BuddyBoss для WordPress уязвим к раскрытию конфиденциальной информации во всех версиях до 2.6.9 включительно через каталог «bp-better-messages». Это позволяет злоумышленникам, не прошедшим проверку подлинности, извлекать конфиденциальные данные, небезопасно хранящиеся в каталоге /wp-content/uploads/bp-better-messages, которые могут содержать вложения файлов, включенные в сообщения чата.

Показать оригинальное описание (EN)

The Better Messages – Live Chat for WordPress, BuddyPress, PeepSo, Ultimate Member, BuddyBoss plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 2.6.9 via the 'bp-better-messages' directory. This makes it possible for unauthenticated attackers to extract sensitive data stored insecurely in the /wp-content/uploads/bp-better-messages directory which can contain file attachments included in chat messages.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wordplus Better_Messages
cpe:2.3:a:wordplus:better_messages:*:*:*:*:*:wordpress:*:*
— 2.7.0