PT-2024-15057 · WordPress · Cookie Information

·

CVE-2023-6700

·

Publicado

2024-02-02

·

Atualizado

2024-02-09

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Cookie Information | Plugin Free GDPR Consent Solution para versões do WordPress até a 2.0.22, inclusive
Descrição
O problema está relacionado à falta de uma verificação de permissão no manipulador de solicitações AJAX, permitindo que invasores autenticados com acesso de nível de assinante ou superior editem opções arbitrárias do site. Isso pode ser usado para criar contas de administrador. Estima-se que cerca de 100.000 sites WordPress estejam potencialmente afetados.
Recomendações
Para versões até a 2.0.22, inclusive, atualize para uma versão superior à 2.0.22 para resolver o problema. Como solução temporária, considere restringir o acesso ao manipulador de solicitações AJAX até que um patch esteja disponível. Além disso, monitore as opções do site em busca de alterações não autorizadas e restrinja o acesso de nível de assinante para minimizar o risco de exploração.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-6700

Produtos afetados

Cookie Information