PT-2024-17549 · WordPress · Avada (Fusion) Builder
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin Avada (Fusion) Builder para o WordPress, versões até a 3.11.12, inclusive
Descrição
A vulnerabilidade permite que invasores autenticados com acesso de nível de colaborador ou superior extraiam dados de publicações protegidas por senha, privadas ou em rascunho às quais não deveriam ter acesso. Isso se deve a restrições insuficientes sobre quais publicações podem ser incluídas, especificamente por meio da função
handle clone post() e do shortcode fusion blog.Recomendações
Para versões até a 3.11.12, inclusive, atualize para uma versão posterior à 3.11.12 para resolver o problema.
Como solução temporária, considere restringir o acesso à função
handle clone post() e ao shortcode fusion blog até que um patch esteja disponível.Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avada (Fusion) Builder