PT-2024-39522 · WordPress · Wp Timetics- Ai-Powered Appointment Booking Calendar/Online Scheduling Plugin
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin WP Timetics — Calendário de agendamento de consultas com inteligência artificial e plugin de agendamento online para o WordPress, versões até e incluindo a 1.0.25
Descrição
A vulnerabilidade permite a apropriação de conta e a escalada de privilégios por meio de referência direta a objeto insegura. Isso se deve à falta de validação de uma chave controlada pelo usuário na função
save(), possibilitando que invasores não autenticados redefinam os e-mails e senhas de contas de usuário arbitrárias, incluindo administradores.Recomendações
Para versões até e incluindo a 1.0.25, atualize para uma versão superior à 1.0.25 para resolver o problema.
Como solução temporária, considere restringir o acesso à função
save() até que um patch esteja disponível.Evite usar o plugin vulnerável até que o problema seja resolvido.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Timetics- Ai-Powered Appointment Booking Calendar/Online Scheduling Plugin