PT-2026-68013 · WordPress · Groundhogg
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Groundhogg — CRM, Newsletters, and Marketing Automation versões anteriores a 4.5.3
Descrição
Existe uma Referência Direta a Objeto Insegura (IDOR) no plugin através do endpoint REST 'GET /wp-json/gh/v4/contacts/'. O callback de permissão para este endpoint verifica apenas a capacidade de nível de função
view contacts, e a função read single() retorna registros completos de contatos usando IDs inteiros sequenciais sem realizar uma verificação de propriedade de nível de objeto. Isso permite que usuários autenticados com a capacidade view contacts, mas sem a capacidade view others contacts, como aqueles atribuídos à função de Representante de Vendas (Sales Rep), acessem qualquer registro de contato no site. Os dados expostos incluem informações de identificação pessoal (PII), meta de contato, IDs de proprietário, URLs de edição do administrador e o conjunto completo de capacidades de usuários do WordPress vinculados.Recomendações
Atualize o plugin para a versão 4.5.3 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint REST 'GET /wp-json/gh/v4/contacts/' para usuários com a função de Representante de Vendas.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Groundhogg