PT-2024-39165 · WordPress · The Hurrytimer

·

CVE-2024-8667

·

Publicado

2024-10-24

·

Atualizado

2024-10-25

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas:
Plugin “The HurryTimer – An Scarcity and Urgency Countdown Timer for WordPress & WooCommerce”, versões até e incluindo a 2.10.0
Descrição:
A vulnerabilidade permite que invasores autenticados com acesso de nível de colaborador ou superior publiquem posts arbitrários, incluindo aqueles que enviaram para revisão ou que um administrador do site tenha em rascunho, devido à falta de verificação de permissão na função activateCampaign().
Recomendações:
Para versões até e incluindo a 2.10.0, atualize para uma versão que inclua uma correção para a falta de verificação de permissão na função activateCampaign().
Como solução temporária, considere restringir o acesso à função activateCampaign() para impedir a publicação não autorizada de posts.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8667

Produtos afetados

The Hurrytimer