PT-2024-17987 · WordPress · Event Post Plugin For Wordpress
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
Plugin Event Post para versões do WordPress até a 5.9.5, inclusive
Descrição
A vulnerabilidade permite atualizações em massa não autorizadas de metadados devido à ausência de verificação de nonce na função
save bulkdatas. Isso permite que invasores não autenticados atualizem post meta data por meio de uma solicitação falsificada, caso consigam induzir um usuário conectado a realizar uma ação, como clicar em um link.Recomendações
Para versões até a 5.9.5, inclusive, atualize para uma versão que inclua uma correção para a falta da verificação de nonce na função
save bulkdatas. Como solução temporária, considere restringir o acesso à função save bulkdatas para minimizar o risco de exploração.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Event Post Plugin For Wordpress