PT-2025-47443 · WordPress · Siteseo – Seo Simplified
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin SiteSEO – SEO Simplified para WordPress versões até e incluindo a 1.3.2
Descrição
O plugin SiteSEO – SEO Simplified para WordPress possui um problema de autorização que pode levar à exposição de metadados sensíveis de posts. O problema é causado pela falta de verificações adequadas de autorização em nível de objeto dentro do manipulador AJAX
resolve variables(). Atacantes autenticados com a capabilidade siteseo manage, como usuários de nível de Autor que receberam acesso ao SiteSEO por um administrador, podem ler metadados arbitrários de posts, páginas, anexos ou pedidos do WooCommerce que não estão autorizados a editar. Isso é possível através da funcionalidade de resolução de variáveis de campos personalizados quando o armazenamento legado está habilitado. Em instalações do WooCommerce, informações sensíveis de faturamento do cliente, incluindo nomes, endereços de e-mail, números de telefone, endereços físicos e métodos de pagamento, podem ser expostas.Recomendações
Atualize o plugin SiteSEO – SEO Simplified para WordPress para uma versão posterior à 1.3.2.
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siteseo – Seo Simplified