PT-2022-27365 · WordPress · Mega Addons

·

CVE-2022-4501

·

Publicado

2022-12-14

·

Atualizado

2022-12-20

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do software vulnerável e versões afetadas
Plugin Mega Addons para o WordPress, versões até a 4.2.7, inclusive
Descrição
O problema está relacionado à contornamento da autorização devido à falta de uma verificação de permissão na função vc saving data. Isso permite que invasores autenticados com permissões de nível de assinante ou superiores atualizem as configurações do plugin.
Recomendações
Para o plugin Mega Addons para versões do WordPress até a 4.2.7, inclusive, atualize para uma versão superior à 4.2.7 para resolver o problema. Como solução temporária, considere restringir o acesso à função vc saving data para impedir atualizações não autorizadas nas configurações do plugin.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-4501

Produtos afetados

Mega Addons