PT-2026-79531 · WordPress · Post Duplicator
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Post Duplicator versões anteriores a 3.0.12
Descrição
Existe uma falha de bypass de autorização devido ao callback de permissão
duplicate post permissions() verificar apenas a capacidade duplicate posts, sem checar se o usuário solicitante possui a capacidade publish posts ou outras capacidades restritas por status. Isso permite que usuários autenticados com nível de acesso Colaborador (Contributor) ou superior criem duplicatas de postagens com status future (agendado para publicação automática) ou private (privado), ignorando a revisão editorial. Além disso, o endpoint REST não aplica as restrições de duplicação de tipos de postagem configuradas pelo administrador, permitindo a duplicação de tipos de postagem que foram explicitamente desativados.Recomendações
Atualize o Post Duplicator para a versão 3.0.12 ou posterior.
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Post Duplicator