PT-2026-68039 · WordPress · Xpro Addons
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Xpro Addons versões anteriores a 1.5.2
Descrição
O plugin Xpro Addons para WordPress contém uma falha que permite a criação não autorizada de dados devido à ausência de uma verificação de capacidade na função
get menu content editor(). Usuários autenticados com nível de acesso Assinante (Subscriber) ou superior podem criar postagens publicadas arbitrárias do tipo de postagem personalizada xpro content com títulos controlados pelo invasor. Essas postagens são consultáveis publicamente no front-end, o que pode resultar em injeção de conteúdo, spam de SEO e poluição do banco de dados.Recomendações
Atualize o plugin para a versão 1.5.2 ou posterior.
Como medida paliativa temporária, restrinja o acesso à função
get menu content editor() para evitar que usuários não autorizados criem conteúdo.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xpro Addons