PT-2024-16484 · WordPress · Woocommerce Report

·

CVE-2024-10711

·

Publicado

2024-11-05

·

Atualizado

2024-11-18

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin WooCommerce Report para o WordPress, versões até a 1.5.1, inclusive
Descrição
O plugin WooCommerce Report para WordPress está vulnerável a Cross-Site Request Forgery devido à falta ou incorreção na validação do nonce na funcionalidade de atualização de configurações. Isso permite que invasores não autenticados atualizem opções arbitrárias que podem ser aproveitadas para escalonamento de privilégios por meio de uma solicitação falsificada, desde que consigam induzir um administrador do site a realizar uma ação, como clicar em um link.
Recomendações
Para versões até a 1.5.1, inclusive, atualize para a versão 1.5.2 para proteger seu site. Como solução temporária, considere restringir o acesso à funcionalidade de atualização de configurações até que um patch esteja disponível. Evite usar a funcionalidade de atualização de configurações vulnerável no plugin afetado até que o problema seja resolvido.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-10711

Produtos afetados

Woocommerce Report