PT-2024-39479 · WordPress · Wordpress Video Robot

·

CVE-2024-9192

·

Publicado

2024-11-15

·

Atualizado

2024-11-21

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
WordPress Video Robot - O plugin “The Ultimate Video Importer” para versões do WordPress até a 1.20.0, inclusive
Descrição
O problema está relacionado à validação insuficiente dos metadados do usuário que podem ser atualizados na função wpvr rate request result(). Isso permite que invasores autenticados com acesso de nível de assinante ou superior atualizem seus metadados de usuário em um site WordPress, potencialmente elevando seus privilégios aos de um administrador.
Recomendações
Para o plugin WordPress Video Robot - The Ultimate Video Importer para versões do WordPress até e incluindo a 1.20.0, atualize para uma versão superior à 1.20.0 para resolver o problema.
Como solução temporária, considere desativar a função wpvr rate request result() até que um patch esteja disponível.
Restrinja o acesso às funcionalidades do plugin para minimizar o risco de exploração.

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-9192

Produtos afetados

Wordpress Video Robot