PT-2026-56713 · WordPress · Wp User Frontend
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
User Frontend: AI Powered Frontend Posting, User Directory, Profile, Membership & User Registration versões anteriores a 4.3.8
Descrição
Existe uma Referência Direta Insegura a Objetos (IDOR) devido à falta de validação em uma chave controlada pelo usuário no parâmetro
wpuf files data. Isso permite que invasores não autenticados sobrescrevam o post title, post content e post excerpt de qualquer postagem arbitrária no site, incluindo postagens de administradores. A exploração é possível por meio de qualquer formulário de envio de postagem do WPUF, pois a ação AJAX wpuf submit post é protegida apenas por um nonce e carece de uma verificação de capacidade para a operação de edição de postagem subsequente.Recomendações
Atualize o plugin para a versão 4.3.8 ou posterior.
Restrinja o acesso aos formulários de envio de postagem do WPUF para minimizar o risco de exploração.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp User Frontend