PT-2025-47710 · WordPress · Schedule Post Changes With Publishpress+1
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin Schedule Post Changes With PublishPress Future: Unpublish, Delete, Change Status, Trash, Change Categories para WordPress nas versões até a 4.9.1
Descrição
O plugin Schedule Post Changes With PublishPress Future para WordPress possui uma falha que permite modificação não autorizada de dados. Isso se deve a uma verificação de autorização ausente dentro da função
saveFutureActionData(). Atacantes autenticados com acesso de nível de autor ou superior podem alterar o status de qualquer post ou página usando o endpoint da API REST. A vulnerabilidade permite a modificação de posts e páginas via o endpoint da API ''/wp-json/publishpress/v1/future-action''. A variável post id é usada para especificar o post ou página alvo.Recomendações
Atualize o plugin Schedule Post Changes With PublishPress Future para uma versão posterior à 4.9.1.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Publishpress Future
Schedule Post Changes With Publishpress