PT-2025-6024 · WordPress · Wp Directorybox Manager
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin WP Directorybox Manager para WordPress versões até a 2.5, inclusive
Descrição
O problema ocorre devido à autenticação incorreta na função
wp dp enquiry agent contact form submit callback, tornando possível que atacantes não autenticados façam login como qualquer usuário existente no site, como um administrador, se tiverem acesso ao nome de usuário.Recomendações
Para o plugin WP Directorybox Manager para WordPress versões até a 2.5, inclusive, considere desativar a função
wp dp enquiry agent contact form submit callback até que uma correção esteja disponível para prevenir a exploração.Correção
Authentication Bypass Using an Alternate Path or Channel
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Directorybox Manager