PT-2025-45401 · WordPress · Lc Wizard
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin LC Wizard para WordPress versões 1.2.10 a 1.3.0
Descrição
O plugin LC Wizard para WordPress possui uma falha que permite que usuários com privilégios inferiores escalem seus privilégios para administrador. Isso ocorre devido à falta de uma verificação de capacidade no arquivo
ghl-wizard/inc/wp user.php. Atacantes não autenticados podem explorar essa falha para criar novas contas de usuário com privilégios de administrador quando a funcionalidade PRO estiver habilitada.Recomendações
As versões 1.2.10 a 1.3.0 devem ser atualizadas para uma versão mais recente que corrija este problema. Como solução temporária, considere desabilitar a funcionalidade PRO até que uma correção esteja disponível.
Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lc Wizard