PT-2024-18440 · WordPress · Arforms Form Builder

·

CVE-2024-1945

·

Publicado

2024-05-02

·

Atualizado

2024-05-11

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H
Nome do software vulnerável e versões afetadas
Plugin ARForms Form Builder para o WordPress, versões até a 1.6.4, inclusive
Descrição
O problema está relacionado à falta de uma verificação de permissão na função arflite remove preview data, permitindo que invasores autenticados com acesso de assinante ou superior excluam opções arbitrárias do site. Isso resulta em perda de disponibilidade devido à perda não autorizada de dados.
Recomendações
Para versões até a 1.6.4, inclusive, atualize para uma versão superior à 1.6.4 para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso à função arflite remove preview data para impedir a exclusão não autorizada de dados.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-1945

Produtos afetados

Arforms Form Builder