PT-2024-28284 · WordPress · The Classified Listing – Classified Ads & Business Directory Plugin

·

CVE-2024-3893

·

Publicado

2024-04-25

·

Atualizado

2024-07-03

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
O plugin “The Classified Listing – Classified ads & Business Directory Plugin” para versões do WordPress até a 3.0.10.3, inclusive
Descrição
O problema está relacionado à falta de uma verificação de permissão na ação AJAX rtcl fb gallery image delete. Isso permite que invasores autenticados com acesso de nível de assinante ou superior excluam anexos arbitrários, resultando em perda não autorizada de dados.
Recomendações
Para versões até e incluindo a 3.0.10.3, atualize para uma versão que inclua uma correção para a falta de verificação de permissão na ação AJAX rtcl fb gallery image delete.
Como solução temporária, considere restringir o acesso à ação AJAX rtcl fb gallery image delete para impedir a exclusão não autorizada de anexos.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-3893

Produtos afetados

The Classified Listing – Classified Ads & Business Directory Plugin