PT-2026-44204 · Wpeverest+1 · User Registration & Membership – Free & Paid Memberships+1
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder versões anteriores a 5.1.6
Descrição
Existe uma Referência Direta a Objeto Insegura devido à falta de validação de propriedade em um ID de anexo controlado pelo usuário. Isso permite que atacantes autenticados com nível de acesso de assinante ou superior armazenem e excluam permanentemente anexos de mídia arbitrários enviados por qualquer outro usuário, incluindo administradores, pois o plugin não verifica se o anexo referenciado pertence ao usuário solicitante.
Recomendações
Atualize o plugin para a versão 5.1.6 ou posterior.
Correção
DoS
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
User Registration & Membership – Free & Paid Memberships
User Registration