PT-2024-17669 · WordPress · Custom Login Page Styler – Login Protected Private Site

·

CVE-2024-12594

·

Publicado

2024-12-24

·

Atualizado

2024-12-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Custom Login Page Styler – plugin “Login Protected Private Site” para versões do WordPress até a 7.1.1, inclusive
Descrição
O problema está relacionado à falta de uma verificação de permissão na ação AJAX lps generate temp access url. Isso permite que invasores autenticados com acesso de nível de Assinante ou superior façam login como outros usuários, como assinantes.
Recomendações
Para versões até a 7.1.1, inclusive, atualize para uma versão que inclua uma correção para a falta de verificação de permissão na ação AJAX lps generate temp access url. Como solução temporária, considere restringir o acesso à ação AJAX lps generate temp access url para evitar exploração.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12594

Produtos afetados

Custom Login Page Styler – Login Protected Private Site