PT-2024-39479 · WordPress · Wordpress Video Robot
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
WordPress Video Robot - O plugin “The Ultimate Video Importer” para versões do WordPress até a 1.20.0, inclusive
Descrição
O problema está relacionado à validação insuficiente dos metadados do usuário que podem ser atualizados na função
wpvr rate request result(). Isso permite que invasores autenticados com acesso de nível de assinante ou superior atualizem seus metadados de usuário em um site WordPress, potencialmente elevando seus privilégios aos de um administrador.Recomendações
Para o plugin WordPress Video Robot - The Ultimate Video Importer para versões do WordPress até e incluindo a 1.20.0, atualize para uma versão superior à 1.20.0 para resolver o problema.
Como solução temporária, considere desativar a função
wpvr rate request result() até que um patch esteja disponível.Restrinja o acesso às funcionalidades do plugin para minimizar o risco de exploração.
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wordpress Video Robot