PT-2024-38888 · WordPress · The Post Form – Registration Form – Profile Form For User Profiles – Frontend Content Forms For User Submissions

·

CVE-2024-8246

·

Publicado

2024-09-13

·

Atualizado

2024-09-26

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
O plugin “The Post Form – Registration Form – Profile Form for User Profiles – Frontend Content Forms for User Submissions (UGC)” para versões do WordPress até a 2.8.11, inclusive
Descrição:
A vulnerabilidade se deve ao fato de o plugin não restringir adequadamente o acesso dos usuários para definir a função padrão nos formulários de registro. Isso permite que invasores autenticados, com acesso de nível de colaborador ou superior, criem um formulário de registro com uma função personalizada que lhes permite se registrar como administradores.
Recomendações:
Para versões até e incluindo a 2.8.11, atualize para uma versão que corrija esse problema. Como solução temporária, considere restringir o acesso ao recurso de criação de formulários de registro para impedir que invasores autenticados criem funções personalizadas. Além disso, restrinja a capacidade de definir funções padrão em formulários de registro apenas a usuários confiáveis.

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8246

Produtos afetados

The Post Form – Registration Form – Profile Form For User Profiles – Frontend Content Forms For User Submissions