PT-2024-38240 · WordPress · Jetformbuilder
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin JetFormBuilder para o WordPress, versões até a 3.3.4.1, inclusive
Descrição
O problema está relacionado a uma restrição inadequada nos campos meta do usuário, permitindo que invasores autenticados com permissões de nível de administrador ou superiores se registrem como superadministradores em sites configurados como multisites. Isso se deve a uma falha de escalonamento de privilégios.
Recomendações
Para o plugin JetFormBuilder para versões do WordPress até a 3.3.4.1, inclusive, atualize para uma versão superior à 3.3.4.1 para resolver o problema. Como solução temporária, considere restringir o acesso aos campos meta do usuário para minimizar o risco de exploração.
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jetformbuilder