PT-2024-38937 · WordPress · Tourfic

CVE-2024-8319

·

Publicado

2024-08-30

·

Atualizado

2024-09-03

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas:
O plugin Tourfic para o WordPress até a versão 2.11.20, inclusive
Descrição:
O problema se deve à falta ou à incorreção da validação de nonce em várias funções, incluindo tf order status email resend function, tf visitor details edit function, tf checkinout details edit function, tf order status edit function, tf order bulk action edit function, tf remove room order ids e tf delete old review fields. Isso permite que invasores não autenticados realizem várias ações, como reenviar e-mails de status de pedidos, atualizar detalhes de visitantes/pedidos, editar detalhes de check-in/check-out, editar o status de pedidos, realizar atualizações em massa do status de pedidos, remover IDs de pedidos de quartos e excluir campos de avaliações antigas, por meio de uma solicitação falsificada, caso consigam induzir um administrador do site a realizar uma ação.
Recomendações:
Para versões até a 2.11.20, inclusive, atualize para uma versão que inclua a correção para o problema de validação do nonce.
Como solução temporária, considere restringir o acesso às funções vulneráveis até que um patch esteja disponível.
Evite usar as funções afetadas no plugin Tourfic até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8319

Produtos afetados

Tourfic