PT-2024-4002 · WordPress · Post Grid Gutenberg Blocks/Wordpress Blog Plugin

·

CVE-2024-5326

·

Publicado

2024-05-28

·

Atualizado

2025-04-11

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Plug-in Post Grid Gutenberg Blocks and WordPress Blog – Versões do PostX até a 4.1.2, inclusive
Descrição
O problema está relacionado à falta de verificação de permissão na função postx presets callback, permitindo que invasores autenticados com acesso de nível Contribuidor ou superior modifiquem opções arbitrárias nos sites afetados. Isso pode ser usado para habilitar o registro de novos usuários e definir a função padrão para novos usuários como Administrador. A vulnerabilidade está associada a procedimentos de autorização insuficientes, que podem ser explorados por um invasor remoto para elevar privilégios e obter acesso para ler, modificar ou excluir dados.
Recomendações
Para versões até a 4.1.2, inclusive, atualize para uma versão que inclua uma correção para a falta de verificação de permissão na função postx presets callback.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04427
CVE-2024-5326

Produtos afetados

Post Grid Gutenberg Blocks/Wordpress Blog Plugin