PT-2021-16151 · WordPress · Visual Link Preview

·

CVE-2021-24635

·

Publicado

2021-09-20

·

Atualizado

2022-10-25

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do plugin Visual Link Preview para WordPress anteriores à 2.2.3
Descrição
A vulnerabilidade permite que qualquer usuário autenticado execute várias ações AJAX sem a devida autorização, devido ao fato de o nonce CSRF ser exibido para todos os usuários autenticados. Isso permite que os usuários realizem determinadas ações, incluindo:
  • Obter e pesquisar o título e o conteúdo de rascunhos de postagens
  • Obter o título de uma postagem protegida por senha
  • Carregar uma imagem a partir de uma URL
Recomendações
Para versões anteriores à 2.2.3, atualize para a versão 2.2.3 ou posterior para resolver o problema.

Exploit

Correção

Improper Access Control

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-24635

Produtos afetados

Visual Link Preview