PT-2026-71024 · WordPress · Events Manager
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Events Manager versões anteriores a 7.4.1
Descrição
O plugin não define corretamente o escopo de seu mapeamento de capacidades, ignorando as decisões de controle de acesso já tomadas pelo WordPress para ações privilegiadas não relacionadas. Essa falha permite que usuários não autenticados alterem senhas, escalem privilégios para Administrador ou excluam qualquer conta cujo ID de usuário coincida com o ID de uma das postagens do próprio plugin.
Recomendações
Atualize para a versão 7.4.1 ou posterior.
Exploit
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Events Manager