PT-2024-16882 · WordPress · Woocommerce Point Of Sale

·

CVE-2024-11281

·

Publicado

2024-12-25

·

Atualizado

2024-12-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin WooCommerce Point of Sale para versões do WordPress até a 6.1.0, inclusive
Descrição
O problema se deve à validação insuficiente do valor logged in user id quando os valores das opções estão vazios, permitindo que invasores alterem o e-mail de contas de usuário arbitrárias. Isso possibilita que invasores não autenticados alterem o e-mail de contas de usuário arbitrárias, incluindo administradores, e redefinam suas senhas para obter acesso à conta.
Recomendações
Para versões até a 6.1.0, inclusive, atualize para a versão 6.2.0 ou posterior para mitigar esse risco.
Como solução temporária, considere restringir o acesso aos recursos de gerenciamento de contas de usuário até que o problema seja resolvido.
Evite usar o valor logged in user id em operações confidenciais até que o problema seja corrigido.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-11281

Produtos afetados

Woocommerce Point Of Sale