PT-2022-25141 · WordPress · Terawallet

·

CVE-2022-3995

·

Publicado

2022-11-29

·

Atualizado

2022-12-01

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin TeraWallet para o WordPress, versões até a 1.4.3, inclusive
Descrição
O problema se deve à validação insuficiente da chave controlada pelo usuário na ação AJAX “lock unlock terawallet”. Isso permite que invasores autenticados com permissões de nível de assinante ou superiores bloqueiem ou desbloqueiem as carteiras de outros usuários.
Recomendações
Para versões até a 1.4.3, inclusive, atualize para uma versão que corrija a validação insuficiente da chave controlada pelo usuário na ação AJAX “lock unlock terawallet” para impedir o acesso não autorizado às carteiras.
Como solução temporária, considere restringir o acesso à ação AJAX “lock unlock terawallet” para minimizar o risco de exploração.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-3995

Produtos afetados

Terawallet