PT-2026-79502 · WordPress · Wpematico Rss Feed Fetcher
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
WPeMatico RSS Feed Fetcher versões anteriores a 2.8.25
Description
O plugin é suscetível à modificação não autorizada de dados, levando à escalada de privilégios. Isso ocorre porque a função
wpematico import settings() carece de uma verificação de capacidade adequada. Usuários autenticados com nível de acesso de assinante ou superior podem explorar isso para atualizar opções arbitrárias no site WordPress, como alterar a função de registro padrão para administrador e habilitar o registro de usuários para obter acesso administrativo total.Recommendations
Atualize o WPeMatico RSS Feed Fetcher para a versão 2.8.25 ou posterior.
Como mitigação temporária, restrinja o acesso à função
wpematico import settings() para usuários com privilégios de baixo nível.Exploit
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wpematico Rss Feed Fetcher