PT-2025-47423 · WordPress+1 · New User Approve+1
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin New User Approve para WordPress em versões anteriores à 3.0.10
Descrição
O plugin New User Approve para WordPress está suscetível à divulgação não autorizada de dados devido à validação inadequada da chave de API. Especificamente, é utilizada uma comparação de igualdade frouxa, permitindo que atacantes não autenticados recuperem Informações Pessoalmente Identificáveis (PII), como nomes de usuário e endereços de e-mail de usuários com diferentes status de aprovação. Isso é realizado explorando o type juggling do PHP com o parâmetro
api key definido como "0" em sites onde a chave de API do Zapier não foi configurada. O endpoint de API vulnerável é a API REST do Zapier.Recomendações
Atualize o plugin New User Approve para a versão 3.0.10 ou superior.
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
New User Approve
Zapier Rest Api