PT-2026-68172 · WordPress · Udimi Tools
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Udimi Tools versões anteriores a 3.3
Descrição
O plugin Udimi Tools para WordPress permite que usuários autenticados com nível de acesso Assinante (Subscriber) ou superior realizem modificações de dados não autorizadas. Isso é causado pela ausência de verificações de capacidade nas funções
ajax disconnect() e ajax connect(). Um invasor pode usar a função ajax disconnect() para excluir seis opções de configuração, como a chave de API, o e-mail do usuário Udimi conectado e a carga útil do script de rastreamento, desconectando efetivamente o site da conta Udimi. Além disso, a função ajax connect() permite que invasores sobrescrevam essas opções de configuração com uma chave de API fornecida pelo invasor.Recomendações
Atualize o Udimi Tools para a versão 3.3 ou posterior.
Como medida paliativa temporária, restrinja o acesso às funções
ajax disconnect() e ajax connect().Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Udimi Tools