PT-2024-39522 · WordPress · Wp Timetics- Ai-Powered Appointment Booking Calendar/Online Scheduling Plugin

·

CVE-2024-9263

·

Publicado

2024-10-16

·

Atualizado

2024-10-22

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin WP Timetics — Calendário de agendamento de consultas com inteligência artificial e plugin de agendamento online para o WordPress, versões até e incluindo a 1.0.25
Descrição
A vulnerabilidade permite a apropriação de conta e a escalada de privilégios por meio de referência direta a objeto insegura. Isso se deve à falta de validação de uma chave controlada pelo usuário na função save(), possibilitando que invasores não autenticados redefinam os e-mails e senhas de contas de usuário arbitrárias, incluindo administradores.
Recomendações
Para versões até e incluindo a 1.0.25, atualize para uma versão superior à 1.0.25 para resolver o problema.
Como solução temporária, considere restringir o acesso à função save() até que um patch esteja disponível.
Evite usar o plugin vulnerável até que o problema seja resolvido.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-9263

Produtos afetados

Wp Timetics- Ai-Powered Appointment Booking Calendar/Online Scheduling Plugin