PT-2022-22419 · WordPress · Wp Hide

·

CVE-2022-3489

·

Publicado

2022-11-07

·

Atualizado

2023-07-21

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin WP Hide WordPress, versões 0.0.0 a 0.0.2
Descrição
O problema diz respeito à ausência de verificações de autorização e CSRF ao atualizar as configurações de custom wpadmin slug. Isso permite que invasores não autenticados atualizem as configurações por meio de uma solicitação maliciosa.
Recomendações
Para as versões 0.0.0 a 0.0.2 do plugin WP Hide WordPress, considere desativar a funcionalidade de atualização das configurações custom wpadmin slug até que um patch esteja disponível. Restrinja o acesso ao endpoint de atualização das configurações para minimizar o risco de exploração. Evite usar o recurso de atualização das configurações custom wpadmin slug no plugin afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Missing Authorization

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-3489

Produtos afetados

Wp Hide