Плагин WordPress WBot до версии 8.6.0 не выполняет никаких возможностей или проверки nonce для действия AJAX, которое перечисляет сохраненные сеансы чата, что позволяет неаутентифицированным злоумышленникам получить имя, адрес электронной почты и номер телефона каждого посетителя чата, запрашивая широкий диапазон дат.
Показать оригинальное описание (EN)
The WPBot WordPress plugin before 8.6.0 does not perform any capability or nonce check on the AJAX action that lists stored chat sessions, allowing unauthenticated attackers to retrieve the name, email address and phone number of every chat visitor by requesting a wide date range.
Характеристики атаки
Последствия
Строка CVSS v3.1