PT-2026-39508 · WordPress · Thecartpress
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
WordPress TheCartPress versão 1.5.3.6
Description
Um problema de escalada de privilégios não autenticado permite que atacantes criem contas de administrador enviando solicitações manipuladas ao manipulador AJAX. Especificamente, atacantes podem enviar solicitações POST para a ação
tcp register and login ajax com a variável tcp role definida como administrador para obter acesso administrativo total sem autenticação.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Thecartpress