PT-2026-86405 · WordPress · Nokri
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Nokri – Job Board WordPress Theme versões anteriores a 1.6.5
Description
Um problema existe devido à ausência de uma verificação de capacidade na função
nokri account member permissions(). Isso permite que usuários autenticados com nível de acesso Assinante (Subscriber) ou superior atribuam permissões de membro de conta de empregador a novos usuários Assinantes. Subsequentemente, esses usuários podem escalar privilégios ao modificar o endereço de e-mail de qualquer usuário, incluindo aqueles com funções de Administrador.Recommendations
Atualize o Nokri – Job Board WordPress Theme para a versão 1.6.5 ou posterior.
Como mitigação temporária, restrinja o acesso à função
nokri account member permissions().Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nokri