PT-2025-17718 · WordPress · Frontend Login/Registration Blocks
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin Frontend Login and Registration Blocks para WordPress versões até a 1.0.7 (inclusive)
Descrição
O problema está relacionado ao escalonamento de privilégios via apropriação de conta, devido ao plugin não validar corretamente a identidade do usuário antes de atualizar uma senha. Isso permite que atacantes autenticados com acesso de nível Subscriber ou superior alterem as senhas de usuários arbitrários, incluindo administradores, e obtenham acesso às suas contas.
Recomendações
Para versões até a 1.0.7 (inclusive), atualize para uma versão que valide corretamente a identidade do usuário antes de permitir alterações de senha, ou considere desabilitar a funcionalidade de atualização de senha para usuários com acesso de nível Subscriber ou superior até que uma correção esteja disponível.
Correção
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Frontend Login/Registration Blocks