PT-2022-25141 · WordPress · Terawallet
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
Plugin TeraWallet para o WordPress, versões até a 1.4.3, inclusive
Descrição
O problema se deve à validação insuficiente da
chave controlada pelo usuário na ação AJAX “lock unlock terawallet”. Isso permite que invasores autenticados com permissões de nível de assinante ou superiores bloqueiem ou desbloqueiem as carteiras de outros usuários.Recomendações
Para versões até a 1.4.3, inclusive, atualize para uma versão que corrija a validação insuficiente da
chave controlada pelo usuário na ação AJAX “lock unlock terawallet” para impedir o acesso não autorizado às carteiras.Como solução temporária, considere restringir o acesso à ação AJAX “lock unlock terawallet” para minimizar o risco de exploração.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Terawallet