PT-2024-18440 · WordPress · Arforms Form Builder
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H |
Nome do software vulnerável e versões afetadas
Plugin ARForms Form Builder para o WordPress, versões até a 1.6.4, inclusive
Descrição
O problema está relacionado à falta de uma verificação de permissão na função
arflite remove preview data, permitindo que invasores autenticados com acesso de assinante ou superior excluam opções arbitrárias do site. Isso resulta em perda de disponibilidade devido à perda não autorizada de dados.Recomendações
Para versões até a 1.6.4, inclusive, atualize para uma versão superior à 1.6.4 para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso à função
arflite remove preview data para impedir a exclusão não autorizada de dados.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Arforms Form Builder