PT-2024-15065 · WordPress · Wp-Members Membership Plugin
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do plugin WP-Members Membership até a 3.4.8, inclusive
Descrição
A vulnerabilidade permite que invasores autenticados com acesso de colaborador ou superior extraiam dados confidenciais, incluindo e-mails de usuários, hashes de senhas e nomes de usuário, por meio do shortcode
wpmem field. Isso possibilita a exposição de informações confidenciais.Recomendações
Para versões até a 3.4.8, inclusive, atualize para uma versão posterior à 3.4.8 para resolver o problema. Como solução temporária, considere restringir o acesso ao shortcode
wpmem field para usuários com acesso de colaborador ou superior até que um patch esteja disponível.Correção
Improper Access Control
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wp-Members Membership Plugin