PT-2025-17717 · WordPress · Flynax Bridge
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin Flynax Bridge para WordPress, versões até e incluindo a 2.2.0
Descrição
A questão está relacionada à elevação de privilégios via tomada de conta, devido ao plugin não validar corretamente a identidade do usuário antes de atualizar seus detalhes, como o endereço de
email. Isso permite que atacantes não autenticados alterem os endereços de email de quaisquer usuários, incluindo os de administradores, e utilizem isso para redefinir a senha do usuário e obter acesso à sua conta.Recomendações
Para versões até e incluindo a 2.2.0, atualize para uma versão que inclua a validação necessária para prevenir a tomada de conta.
Como solução temporária, considere restringir o acesso às funcionalidades de gerenciamento de conta de usuário até que uma correção esteja disponível.
Evite usar o plugin até que a questão seja resolvida, para minimizar o risco de exploração.
Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flynax Bridge