PT-2024-37363 · WordPress · Registration Forms

·

CVE-2024-6069

·

Publicado

2024-07-09

·

Atualizado

2024-07-09

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
O plugin “The Registration Forms – User Registration Forms, Invitation-Based Registrations, Front-end User Profile, Login Form & Content Restriction” para versões do WordPress até a 3.8.3.4, inclusive
Descrição:
A vulnerabilidade permite que invasores autenticados com acesso de nível de assinante ou superior instalem, ativem e desativem plugins arbitrários devido à falta de verificações de permissão nas funções pieregister install addon, pieregister activate addon e pieregister deactivate addon. Isso pode levar à execução de código no servidor visado.
Recomendações:
Para versões até e incluindo a 3.8.3.4, considere desativar as funções pieregister install addon, pieregister activate addon e pieregister deactivate addon até que um patch esteja disponível para impedir a instalação e ativação/desativação não autorizadas de plugins.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-6069

Produtos afetados

Registration Forms