PT-2025-6436 · Zoxpress+1 · Zoxpress+1
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
O ZoxPress - The All-In-One WordPress News Theme versões até e incluindo a 2.12.0
Descrição
A falha permite modificação não autorizada de dados, levando ao escalonamento de privilégios devido à ausência de verificação de permissão na função
backup options. Isso permite que atacantes autenticados com acesso de nível de Assinante ou superior atualizem opções arbitrárias no site WordPress, potencialmente alterando a função padrão para registro para administrador e habilitando o registro de usuários para que atacantes obtenham acesso administrativo.Recomendações
Para versões até e incluindo a 2.12.0, atualize para uma versão que inclua uma correção para a ausência de verificação de permissão na função
backup options, a fim de prevenir a modificação não autorizada de dados.
Como medida paliativa temporária, considere restringir o acesso à função backup options até que uma correção esteja disponível.
Restrinja o registro de usuários e monitore atentamente as atribuições de funções de usuário para minimizar o risco de exploração.Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wordpress
Zoxpress