WordPress WP Live Chat Support身份验证绕过误差清静通告
宣布时间 2019-06-12误差编号和级别
CVE编号:CVE-2019-12498,危险级别:高危,CVSS分值:官方未评定
影响版本
受影响的版本
适用于WordPress WP Live Chat插件 < 8.0.32。
误差概述
WordPress是WordPress软件基金会的一套使用PHP语言开发的博客平台,该平台支持在PHP和MySQL的服务器上架设小我私家博客网站。WP Live Chat Support是使用在其中的一个即时谈天插件。
WordPress WP Live Chat Support插件8.0.32及以前版本中泛起了严重的身份验证绕过误差,可被不具备有用凭证的黑客使用,会见原本被限制的RESTAPI端口。详细来说,袒露的REST API端点可能允许潜在的攻击者提取网站中所有谈天会话的完整纪录,将文本注入正在举行的谈天会话,编辑注入的新闻,并“随意竣事正在举行的会话”,提倡DoS攻击。
误差验证
暂无POC/EXP。
修复建议
现在厂商已宣布新版本以修复误差,将插件更新到最新版本https://wordpress.org/plugins/wp-live-chat-support/。
参考链接


京公网安备11010802024551号