PT-2024-17987 · WordPress · Event Post Plugin For Wordpress

·

CVE-2024-1375

·

Publicado

2024-07-12

·

Atualizado

2024-07-12

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin Event Post para versões do WordPress até a 5.9.5, inclusive
Descrição
A vulnerabilidade permite atualizações em massa não autorizadas de metadados devido à ausência de verificação de nonce na função save bulkdatas. Isso permite que invasores não autenticados atualizem post meta data por meio de uma solicitação falsificada, caso consigam induzir um usuário conectado a realizar uma ação, como clicar em um link.
Recomendações
Para versões até a 5.9.5, inclusive, atualize para uma versão que inclua uma correção para a falta da verificação de nonce na função save bulkdatas. Como solução temporária, considere restringir o acesso à função save bulkdatas para minimizar o risco de exploração.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-1375

Produtos afetados

Event Post Plugin For Wordpress