Framework · Hybrid Composer · CVE-2019-25738
**Nome do Software Vulnerável e Versões Afetadas**
WordPress Hybrid Composer versão 1.4.6
**Description**
Uma falha de alteração de configurações não autenticada permite que atacantes modifiquem opções do WordPress explorando a ação `hc ajax save option`. Ao enviar solicitações POST para o endpoint 'admin-ajax.php' com o parâmetro `action` configurado como `hc ajax save option`, um atacante pode habilitar o registro de usuários e definir a função padrão como administrador, permitindo a tomada de controle de contas.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.