PT-2021-16151 · WordPress · Visual Link Preview
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:N |
Nome do software vulnerável e versões afetadas
Versões do plugin Visual Link Preview para WordPress anteriores à 2.2.3
Descrição
A vulnerabilidade permite que qualquer usuário autenticado execute várias ações AJAX sem a devida autorização, devido ao fato de o nonce CSRF ser exibido para todos os usuários autenticados. Isso permite que os usuários realizem determinadas ações, incluindo:
-
Obter e pesquisar o título e o conteúdo de rascunhos de postagens
-
Obter o título de uma postagem protegida por senha
-
Carregar uma imagem a partir de uma URL
Recomendações
Para versões anteriores à 2.2.3, atualize para a versão 2.2.3 ou posterior para resolver o problema.
Exploit
Correção
Improper Access Control
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Visual Link Preview