PT-2022-9544 · WordPress · Osmapper Wordpress Plugin

·

CVE-2021-24978

·

Publicado

2022-03-28

·

Atualizado

2022-10-25

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin OSMapper para WordPress, versões 2.1.5 e anteriores
Descrição
A vulnerabilidade permite que usuários não autenticados excluam postagens arbitrárias de um blog devido a uma ação AJAX no plugin OSMapper para WordPress que carece de autorização, verificações CSRF e validação adequada para garantir que apenas postagens do tipo ‘map’ possam ser excluídas. Isso torna a funcionalidade de exclusão do plugin acessível sem restrições adequadas, podendo levar à exclusão não autorizada de postagens.
Recomendações
Para as versões 2.1.5 e anteriores do plugin OSMapper para WordPress, considere desativar a ação AJAX relacionada à exclusão de publicações até que um patch esteja disponível. Restrinja o acesso ao prefixo wp ajax nopriv para minimizar o risco de exploração. Evite usar a funcionalidade de exclusão do plugin para tipos de publicação que não sejam “map” até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Missing Authorization

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-24978

Produtos afetados

Osmapper Wordpress Plugin