PT-2022-13048 · Miniorange · Google Authenticator Wordpress Plugin
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões anteriores à 5.5 do plugin Google Authenticator para WordPress da miniOrange
Descrição
O problema decorre da falta de verificações adequadas de autorização e CSRF ao lidar com o método
reconfigureMethod, bem como da validação inadequada dos parâmetros a ele passados. Isso permite que usuários não autenticados excluam opções arbitrárias do blog, tornando-o inutilizável.Recomendações
Para versões anteriores à 5.5, atualize para a versão 5.5 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao
reconfigureMethod para impedir modificações não autorizadas até que um patch seja aplicado.Exploit
Correção
Missing Authorization
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Google Authenticator Wordpress Plugin