PT-2026-73097 · WordPress · Kubio Ai Page Builder
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kubio AI Page Builder versões anteriores a 2.8.6
Descrição
Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Atacantes autenticados com nível de acesso de contribuidor ou superior podem explorar isso para sobrescrever opções de configuração da página frontal, reescrever itens do menu de navegação primário, substituir partes de templates e sobrescrever o post global-data do Kubio. Isso é possível porque o nonce utilizado na função
check ajax referer() é emitido incondicionalmente em window.kubioUtilsData para qualquer usuário capaz de carregar o editor de blocos, permitindo que o nonce seja coletado e ignorando a barreira de autorização pretendida através da ação AJAX kubio restore front page.Recomendações
Atualize para uma versão posterior à 2.8.5.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kubio Ai Page Builder