PT-2026-44180 · Jetmonsters+1 · Motopress Timetable/Event Schedule+1
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Timetable and Event Schedule by MotoPress versões anteriores a 2.4.17
Descrição
Existe uma Referência Direta a Objeto Insegura na função
action get event data devido à falta de validação em uma chave controlada pelo usuário. Atacantes autenticados com nível de acesso de contribuidor ou superior podem enumerar IDs de intervalos de tempo para ler o objeto WP Post completo de postagens mp-event em rascunho, pendentes e privadas pertencentes a outros usuários. Isso inclui acesso a post content, post excerpt, post status e post author, bem como as descrições brutas dos intervalos de tempo associados.Recomendações
Atualize o Timetable and Event Schedule by MotoPress para a versão 2.4.17 ou posterior.
Correção
DoS
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Motopress Timetable/Event Schedule
Mp-Timetable