PT-2025-1933 · WordPress · Rsvp/Event Management Plugin For Wordpress

·

CVE-2024-12711

·

Publicado

2025-01-07

·

Atualizado

2025-01-07

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin RSVP and Event Management para WordPress, versões até e incluindo a 2.7.13
Descrição A falha permite acesso não autorizado devido à ausência de verificação de capacidades em várias funções AJAX, como bulk delete attendees() e bulk delete questions(). Isso permite que atacantes não autenticados excluam perguntas e participantes, e que usuários autenticados atualizem a ordem do menu de perguntas.
Recomendações Para as versões até e incluindo a 2.7.13, atualize para uma versão que inclua a correção para a ausência de verificação de capacidades nas funções AJAX. Como solução alternativa temporária, considere desativar as funções bulk delete attendees() e bulk delete questions() até que uma correção esteja disponível. Restrinja o acesso aos endpoints AJAX relacionados a essas funções para minimizar o risco de exploração.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12711

Produtos afetados

Rsvp/Event Management Plugin For Wordpress