PT-2024-38240 · WordPress · Jetformbuilder

·

CVE-2024-7291

·

Publicado

2024-08-03

·

Atualizado

2024-08-05

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin JetFormBuilder para o WordPress, versões até a 3.3.4.1, inclusive
Descrição
O problema está relacionado a uma restrição inadequada nos campos meta do usuário, permitindo que invasores autenticados com permissões de nível de administrador ou superiores se registrem como superadministradores em sites configurados como multisites. Isso se deve a uma falha de escalonamento de privilégios.
Recomendações
Para o plugin JetFormBuilder para versões do WordPress até a 3.3.4.1, inclusive, atualize para uma versão superior à 3.3.4.1 para resolver o problema. Como solução temporária, considere restringir o acesso aos campos meta do usuário para minimizar o risco de exploração.

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-7291

Produtos afetados

Jetformbuilder