PT-2024-39165 · WordPress · The Hurrytimer
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas:
Plugin “The HurryTimer – An Scarcity and Urgency Countdown Timer for WordPress & WooCommerce”, versões até e incluindo a 2.10.0
Descrição:
A vulnerabilidade permite que invasores autenticados com acesso de nível de colaborador ou superior publiquem posts arbitrários, incluindo aqueles que enviaram para revisão ou que um administrador do site tenha em rascunho, devido à falta de verificação de permissão na função
activateCampaign().Recomendações:
Para versões até e incluindo a 2.10.0, atualize para uma versão que inclua uma correção para a falta de verificação de permissão na função
activateCampaign().Como solução temporária, considere restringir o acesso à função
activateCampaign() para impedir a publicação não autorizada de posts.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Hurrytimer