PT-2026-72879 · WordPress · Real Estate Manager Pro
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Real Estate Manager Pro versões anteriores a 12.8.7
Description
O tratamento inadequado de capacidades na função
allow attachment actions() permite que atacantes autenticados com nível de acesso Assinante (Subscriber) ou superior escalem seus privilégios para Administrador. O problema ocorre quando a função trata o ID de um usuário alvo como o ID de um anexo de mídia durante as verificações de capacidade, permitindo a edição de uma conta de administrador caso o ID do usuário alvo coincida com o ID de um anexo de mídia existente.Recommendations
Atualize o Real Estate Manager Pro para uma versão posterior à 12.8.6.
Como medida de mitigação temporária, restrinja o acesso às funções de gerenciamento de usuários para contas com privilégios de Assinante.
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Real Estate Manager Pro