PT-2026-39962 · Higheredlab+1 · Hel Online Classroom: Ai-Powered Online Classrooms+1
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
HEL Online Classroom: AI-powered Online Classrooms versões anteriores a 1.0.4
Descrição
A falta de autorização em um endpoint de REST API permite que invasores não autenticados excluam qualquer registro de sala de aula. Isso ocorre porque o endpoint é registrado com um
permission callback de return true, que ignora todas as verificações de autenticação e autorização do WordPress. Um invasor pode disparar isso fornecendo o ID da sala de aula na requisição, resultando em perda permanente de dados.Recomendações
Atualize o plugin para uma versão posterior a 1.0.3.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hel Online Classroom: Ai-Powered Online Classrooms
Hel-Online-Classroom