PT-2024-38888 · WordPress · The Post Form – Registration Form – Profile Form For User Profiles – Frontend Content Forms For User Submissions
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas:
O plugin “The Post Form – Registration Form – Profile Form for User Profiles – Frontend Content Forms for User Submissions (UGC)” para versões do WordPress até a 2.8.11, inclusive
Descrição:
A vulnerabilidade se deve ao fato de o plugin não restringir adequadamente o acesso dos usuários para definir a função padrão nos formulários de registro. Isso permite que invasores autenticados, com acesso de nível de colaborador ou superior, criem um formulário de registro com uma função personalizada que lhes permite se registrar como administradores.
Recomendações:
Para versões até e incluindo a 2.8.11, atualize para uma versão que corrija esse problema. Como solução temporária, considere restringir o acesso ao recurso de criação de formulários de registro para impedir que invasores autenticados criem funções personalizadas. Além disso, restrinja a capacidade de definir funções padrão em formulários de registro apenas a usuários confiáveis.
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Post Form – Registration Form – Profile Form For User Profiles – Frontend Content Forms For User Submissions