CVE-2024-9821
Bot para Telegram en WooCommerce <= 1.2.7 - Divulgación del Token del Bot de Telegram Autenticada (Suscriptor+) para Omisión de Autenticación
- Publicado
- 12 oct 2024
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 65,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento Bot for Telegram en WooCommerce para WordPress es vulnerable a la divulgación de información confidencial debido a la falta de comprobaciones de autorización en la acción AJAX 'stm_wpcfto_get_settings' en todas las versiones hasta la 1.2.4 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, vean el token del bot de Telegram, un token secreto utilizado para controlar el bot, que luego se puede utilizar para iniciar sesión como cualquier usuario existente en el sitio, como un administrador, si conocen el nombre de usuario, debido a la función Iniciar sesión con Telegram.
Fuentes
1- CVE-2024-9821Exploit
Bot para Telegram en WooCommerce <= 1.2.4 - Autenticado (Suscriptor+) Divulgación del token del bot de Telegram para eludir la autenticación
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.